Category Archives: Information

General news/information to the CAcert community or about security in general

CAcert appoints internal auditor

[German version below]

CAcert gets down to business to the next step for reopening the audit process and has appointed Benedikt Heintel as internal auditor in last december. The goal is the acceptance of CAcert as trustworthy certificate authority. Benedikt Heintel cares for the compliance of internal process flows with the rules and thereby for the reliability and trustworthiness of the CA overall. With the beginning of this year Benedikt Heintel has started with the first checks within the scope of the internal audit.
Quite a while ago CAcert has appointed co-auditors who check the quality of CAcerts’ web-of-trust with which identities of persons are verified. With this check co-auditors do the preliminary work for the internal auditor. These to different subject areas are the basis of CAcert and its secure certificates.

CAcert-PM-Internal-Auditor-en

[German version]

CAcert macht Ernst mit dem nächsten Schritt zur Wiederaufnahme des Audit-Verfahrens und hat im vergangenen Dezember Benedikt Heintel als internen Auditor ernannt. Ziel ist die Anerkennung von CAcert als vertrauenswürdige Zertifizierungsstelle. Benedikt Heintel kümmert sich um die Einhaltung sauberer Prozessabläufe bei CAcert und damit um die Vertrauenswürdigkeit der Arbeit der CA insgesamt. Anfang des Jahres hat er mit den ersten Überprüfungen im Rahmen des internen Audits begonnen.
Vor geraumer Zeit hatte CAcert bereits Co-Auditoren ernannt, die das CAcert-Web-of-Trust prüfen, mit dem die Identität von Personen sichergestellt wird und dem internen Auditor auf diese Weise zuarbeiten. Diese zwei unterschiedlichen Themen machen zusammen erst CAcert und seine sicheren Zertifikate aus.

CAcert-PM-Interner-Auditor-de

CAcert with high user gain and new server / CAcert mit hohem Benutzeranstieg und neuem Server

[German version below]
The NSA scandal shows: Secure communication on the internet is highly
important for many! CAcert has nowadays a high number of new user
registrations: In 2013 we had about 27.500 new registrations and all year
long a much higher number of new members than in the years before.
Now in the first months of this year, we find even 100 new registrations
approx. per day.
This is the highest count of new members since founding of CAcert and
shows impressively that people desire secure communication and trust
CAcert as an independent certificate authority.
CAcert offers its services for free, because we believe that security must
be available charge-free. To be able to deliver our services quick,
especially the highly demanded ones like wiki, blog and translation system
amongst others, the german server hardware supplier Thomas Krenn has
donated us a new server as part of their open source sponsorship. This
server is now in place and ready to deliver the demands of our users.
CAcert-PM-User-Server-en
[German Version]
Der NSA-Skandal zeigt: Sichere Kommunikation im Internet ist für viele von großer Bedeutung! Das drückt sich auch in den Registrierungen neuer Benutzer bei CAcert aus: Bereits 2013 haben sich mit 27.500 Neuregistrierungen über das Jahr hinweg wesentlich mehr Benutzer registriert, als in den Vorjahren, sind es in den ersten Monaten dieses Jahres sogar im Durchschnitt 100 neue Nutzer täglich bei CAcert!
Das ist der höchste Benutzerzuwachs seit Bestehen von CAcert und zeigt eindrucksvoll, dass die Menschen sichere Kommunikation wünschen und gleichzeitig CAcert, als unabhängigen Zertifikatsanbieter, viel Vertrauen schenken.
CAcert bietet seine Dienstleistung kostenfrei an, denn unser Ansatz ist, dass Sicherheit kostenlos erhältlich sein muss. Um unsere Dienste, insbesondere die nutzungsstarken Systeme Wiki, Blog und das Übersetzungssystem, sowie einige weitere Dienste schnell und gleichzeitig energieeffizient anbieten zu können, hat uns der Serverhersteller Thomas Krenn im Rahmen seiner Open Source Förderung einen geeigneten Server zur Verfügung gestellt. Seit kurzem können die Anwender nun besonders schnell und ressourcenschonend Zertifikate für sichere digitale Kommunikation erstellen und einsetzen.
CAcert-PM-User-Server-de

Sichere E-Mails mit Zertifikaten von CAcert / Secure emails with certificates from CAcert

[English Version below]

Sicherer Mailverkehr ist zurzeit in aller Munde. Mittlerweile stehen mehrere kostenpflichtige Dienste zur Verfügung mit denen Anwender größtenteils pseudo-sichere oder bei einigen Angeboten teilweise auch sichere Mails versenden können.
Tatsächlich sichere E-Mails bedeutet den Einsatz von Ende-zu-Ende-Verschlüsselung, doch auch die kostenpflichtigen Anbieter bieten an dieser Stelle auch keine Hilfestellung für den Benutzer. Wichtig ist, dass die Verschlüsselung im E-Mail-Programm des Anwenders eingerichtet wird.
Übersehen wird dabei oft, dass Sicherheit kostenlos zu haben ist. Und dafür braucht auch kein neues E-Mail-Konto eingerichtet werden: Client-Zertifikate von CAcert integrieren sich nahtlos in alle gängigen E-Mail-Programme unter Windows, Mac und Linux.
PM-Sichere-Emails-de

[English Version]
Secure sending and receiving of email is currently highly demanded. There are a number of paid services nowadays offering pseudo-secure (which turns finally out to be non-secure) or sometimes even secure mails.
But secure mails actually mean end-to-end-encryption. But even services with costs are not able to support users at this point. Important is, that encryption is set up in the mail program of the user.
It is often overseen, that security is available for free. And it even works with the email provider of your choice: client certificates of CAcert integrate seamlessly into most well-known mail programs under windows, mac and linux.
PR-Secure-Emails-en

CAcert enforces rules for signing certificates / CAcert verschärft die Regeln beim Signieren von Zertifikaten

[German version below]

The software team released a patch which forces the user to use a key strength of at least 2048 bit for the certificate. The key strength is given by the CA/Browser forum baseline requirements [1].
During the test prior of the implementation it showed up, that keys using DSA with at least 2048 bit are not processed by the used OpenSSL configuration.
Since there is no easy way to verify the used key parameters for ECDSA are in conformance with the needed security level it has been decided not to support the singing of ECDSA keys until there is a proper solution.
Therefore no keys using DSA or ECDSA will currently be signed.
If a certificate is renewed and an error pointing to the key strength is given you need to create a new certificate with the apropriate key strength and method which is currently only RSA with at least 2048 bit key strength.

[German]
Das Software-Team hat einen Patch veröffentlicht, der den Anwender auffordert, bei der Erstellung eines neuen Zertifikats mindestens eine Schlüsselstärke von 2048 Bit zu verwenden. Diese Einschränkung beruht auf den Baseline Requirements des CA/Browser Forum [1].
Während des Testens vor der Auslieferung ist aufgefallen, dass mit der benutzten OpenSSL-Konfiguration DSA-Schlüssel mit einer Schlüsselstärke von mindestens 2048 Bit nicht korrekt signiert werden können.
Da ferner für ECDSA keine einfache Möglichkeit besteht, die verwendeten Schlüsselparameter auf das Sicherheitsniveau hin zu überprüfen, wurde entschieden, bis eine vertretbare Lösung gefunden ist, keine weiteren ECDSA-Schlüssel zu signieren.
Daher können bis auf weiteres keine DSA- und ECDSA-Schlüssel signiert werden.
Falls beim Erneuern eines Zertifikates ein Fehlerhinweis mit dem Thema nicht ausreichende Schlüsselstärke angezeigt wird, muss ein neuer Schlüssel mit der passenden Methode und Schlüsselstärke erzeugt werden. Zur Zeit sind das nur RSA Schlüssel mit mindestens 2048 Bit Schlüsselstärke.

[1] https://cabforum.org/wp-content/uploads/Baseline_Requirements_V1_1_6.pdf

CAcert and OpenPGP party at Madrid (Spain)

CAcert and OpenPGP party in Madrid (Spain), on Wednesday 19 March

More details below in spanish.

IV Fiesta de firmas OpenPGP y verificación CAcert

Después de la última fiesta de firmas celebrada hace un par de años, os invitamos de nuevo a traer vuestras claves y formularios para compartirlas y verificaros ante CAcert

Fecha: 19/03/2014 de 12:15 a 13:30
Lugar: Salón de Actos del Edificio de Gestión Universidad Rey Juan Carlos
Para más información, ver la página del evento.

Infrastructure Services Moved to New Server

If you have used any infrastructure services (like wiki, blog, translation system, bug tracker) in the last days, you’ve probably noticed that they feel much more responsive. That’s because we have moved those services to a new machine, kindly donated by Thomas Krenn as part of their open source initiative. The donation actually took place some months ago, but we needed some time for preparation so that it’s finally online now. That was about time, because the old machine only had about 1.2 Gigabytes of storage left and those poor services were screaming for help.

Thank you Thomas Krenn for the hardware and also thanks to the admins, especially Jan Dittberner but also all other people involved, for preparing the move.

CAcert with new signature algorithm

From now on, certificates from CAcert are signed with SHA512 as signature hashing algorithm. Doing so, CAcert improves the security of newly issued certificates over the previously used, usual standard in the industry for certificate authorities. Formerly created certificates remain valid of course. Due to limitations in Microsoft Windows XP without Service Pack 3 the new signatures cannot be validated there. An update to at least Microsoft Windows XP with Service Pack 3 or better (e.g. Linux) eliminates this limitation.

CAcert cracks record of issuing 1 million certificates

The community-based certificate authority CAcert issues the 1 millionth certificate.

In the time of insecurity protection of data privacy is particularly important. The best data protection starts where no more data than necessary for service delivery is stored. This is a basic principle for the activity of CAcert. In doing so CAcert performs all important services of commercial vendors: server certificates for protecting web and email connections, client certificates for signing and easy and at the same time effective encryption of email, for authentication and for code signing are certificate options CAcert offers for everybody.

This includes the great work of the community. They help CAcert to issue certificates free of charge and to be an extremely successful internationally active certificate authority. Right now CAcert has issued its 1 millionth certificate with helps users all over the world protecting their sensitive data.