Das CA/Browser Forum, das als Plattform für die gemeinsame Entscheidungsfindung im Interesse von Browser-Herstellern und Zertifizierungsstellen fungiert, hat neue Anforderungen für Organisationen, die Zertifikate für HTTPS ausstellen, genehmigt. In den neuen Anforderungen wurden 11 Methoden zur Überprüfung des Eigentums an der Domain, für die ein Zertifikat ausgestellt wird, als veraltet erklärt. Die Unterstützung der veralteten Methoden wird schrittweise bis März 2028 eingestellt. Als Gründe für die Einstellung der Unterstützung wird die Konzentration auf automatisierte und kryptografisch verifizierbare Überprüfungsmethoden angeführt.
Als veraltet gelten Methoden, die mit der Nutzung von Informationen aus dem WHOIS-Dienst, der Bestätigung von Kontaktdaten durch E-Mail, Telefonanrufe, Faxe, SMS oder schriftliche Briefe sowie der Überprüfung basierend auf dem Eigentum an der IP-Adresse, die für die Domain im DNS zugewiesen ist, verbunden sind. Es wird angenommen, dass die Einstellung der Unterstützung dieser Überprüfungsmethoden dazu beitragen wird, Schlupflöcher zu schließen, die potenzielle Angreifern den Erhalt eines Zertifikats für die Domain ermöglichen könnten., die sie nicht kontrollieren. Zum Beispiel wurde vor einem Jahr die Möglichkeit demonstriert, TLS-Zertifikate für fremde Domains in der Zone „.mobi“ zu erhalten, indem man den veralteten WHOIS-Service des Registrars dieser Domain-Zone übernahm.
Liste der Methoden zur Bestätigung des Domainbesitzes, die als veraltet erklärt wurden:
- Versand von E-Mails, Faxen, SMS oder Briefen an die Kontaktdaten, die für die Domain in der WHOIS-Datenbank oder im SOA-Eintrag im DNS angegeben sind.
- Versand von E-Mails, Faxen, SMS oder Briefen an die Kontaktdaten, die für die mit der Domain verbundene IP-Adressen.
- Versand eines Bestätigungscodes an typische E-Mail-Adressen wie admin@, administrator@, webmaster@, hostmaster@ und postmaster@.
- Versand eines Bestätigungscodes an die E-Mail-Adresse, die im CAA-Eintrag der Domain im DNS angegeben ist.
- Versand eines Bestätigungscodes an die E-Mail-Adresse, die im TXT-Eintrag der Domain im DNS angegeben ist.
- Bestätigung durch einen Anruf an die Nummer, die als Kontakt für die Domain angegeben ist.
- Bestätigung durch einen Anruf an die Nummer, die im TXT-Eintrag der Domain im DNS angegeben ist.
- Bestätigung durch einen Anruf an die Nummer, die im CAA-Eintrag der Domain im DNS angegeben ist.
- Bestätigung des Telefonanrufs an die für die IP-Adresse angegebene Kontakttelefonnummer, an die die Domain gebunden ist.
- Überprüfungen basierend auf der Bestätigung des Eigentums an der in den DNS eingetragenen IP-Adresse für die Domain.
- Überprüfungen basierend auf der Rückauflösung der IP-Adresse.
Quelle: opennet.ru
