Skip to content
Een vertrouwensketen die loopt van de ondertekende root via een ondertekend topleveldomein en stopt bij een niet-ondertekend tweedeniveaudomein, met de getelde cijfers naast elke stap

DNSSEC: je verkeer beschermen tegen vervalsing

Het moeilijke deel van DNSSEC was jaren geleden af. Geteld in de live rootzone op 27 september 2026 dragen 1.351 van de 1.438 topleveldomeinen een DS-record en zijn alle 1.038 gTLD’s ondertekend. Daarna stopt het abrupt. Een telling van elk gov.uk-domein in het officiële register vindt er 39 ondertekend van de 2.390 die nog resolven, negen daarvan dorpsraden, terwijl HMRC, de NHS, GCHQ en het National Cyber Security Centre er niet bij zitten. Eén certificaatautoriteit van de negen heeft ondertekend. Eén Linux-distributie van de drie ook. windowsupdate.com heeft helemaal geen DS. Dit is wat een vervalst antwoord werkelijk kost, wat ondertekenen daaraan doet, waarom de gebruikelijke excuses het contact met de cijfers niet overleven, en of tweeënveertig jaar na Mockapetris het echte probleem is dat vrijwel niemand begrijpt wat DNS eigenlijk belooft.

27 september 2026 Â· 48 min Â· 10931 woorden Â· Damien Dye

Webex zoekt jouw certificaten op een Cisco-buildserver

Webex 46.8.0.35631 op Fedora 44 zit achter een gele banner met “Offline - No internet connection” terwijl elk ander programma op de machine zonder klagen het internet bereikt. Het legde de VoIP-lijn plat. Het netwerk was nooit het probleem: Cisco levert een eigen fork van OpenSSL mee en bouwde die met OPENSSLDIR op /workspace/.conan2/p/b/cisco8ee8b59cf93de/p/ssl, een map die op een buildcontainer bestaat en nergens anders, dus laadt hij geen vertrouwensankers en faalt elke handshake. Het stuk loopt op volgorde: wat de kapotte toestand echt is, de meegeleverde bibliotheek vragen waar zij denkt dat haar certificaten staan, de exacte foutcode buiten Webex reproduceren, waarom niets waarschuwt, de twee oplossingen die niet werken en waarom, en de ene die wel werkt. Dan het buildproces: ze gebruikten $ORIGIN voor de code en lieten drie datapaden absoluut, de RPM-header noemt een container-ID, dus de container zat al in de pijplijn en is nooit gebruikt om het resultaat te draaien, het pakket eist een glibc uit 2018 omdat ze niet statisch willen linken, 2,2 GB wordt twee keer uitgeleverd, en er zit geen documentatie bij en geen bestand dat als configuratie is gemarkeerd. Dan hoe het gebouwd had moeten worden, de zes oplossingen en de controle van één regel die dit vangt. En tot slot de kruiscontrole: Cisco heeft 98 vermeldingen in CISA’s catalogus van actief misbruikte kwetsbaarheden, alleen Microsoft staat hoger, en een vertrouwenspad dat niemand controleerde en een omzeiling die niemand controleerde zijn dezelfde fout met andere inzet.

15 september 2026 Â· 42 min Â· 9166 woorden Â· Damien Dye