La empresa Google renunciar a la mención separada de certificados de nivel EV () en Chrome. Anteriormente, para sitios con estos certificados, en la barra de direcciones se mostraba el nombre de la empresa verificada por la autoridad de certificación, pero ahora para estos sitios el mismo indicador de conexión segura que para los certificados con verificación de acceso al dominio.
A partir de Chrome 77, la información sobre el uso de certificados EV se mostrará solo en el menú desplegable que aparece al hacer clic en el icono de conexión segura. En 2018, Apple tomó una decisión similar para su navegador Safari y lo implementó en las versiones de iOS 12 y macOS 10.14. Cabe recordar que los certificados EV confirman los parámetros de identificación declarados y requieren que la autoridad de certificación verifique la documentación sobre la pertenencia del dominio y la presencia física del propietario del recurso.
Una investigación realizada por Google mostró que el indicador previamente utilizado para certificados EV no proporcionaba la protección esperada para los usuarios, que no prestaban atención a la diferencia y no la utilizaban al tomar decisiones sobre la entrada de datos confidenciales en sitios web. La investigación realizada por Google mostró que el 85% de los usuarios no se detuvieron a ingresar sus credenciales debido a la presencia en la barra de direcciones de la URL «accounts.google.com.amp.tinyurl.com» en lugar de «accounts.google.com», si la página mostraba una interfaz típica del sitio de Google.
Para generar confianza en el sitio, para la mayoría de los usuarios fue suficiente que la página se pareciera al original. Como resultado, se llegó a la conclusión de que los indicadores de seguridad positivos son ineficaces y es necesario centrarse en proporcionar advertencias claras sobre problemas. Por ejemplo, este esquema se ha estado aplicando recientemente para conexiones HTTP, que se etiquetan claramente como inseguras.
Además, la información mostrada para los certificados EV ocupa demasiado espacio en la barra de direcciones, puede causar confusión adicional al ver el nombre de la empresa en la interfaz del navegador, y también interfiere con el principio de neutralidad del producto y para phishing. Por ejemplo, la autoridad de certificación Symantec emitió un certificado EV a la empresa 'Identity Verified', cuyo nombre engañaba a los usuarios, especialmente cuando el verdadero nombre de dominio no cabía en la barra de direcciones:
Adición: los desarrolladores de Firefox una solución similar y no destacarán por separado los certificados EV en la barra de direcciones a partir del lanzamiento de Firefox 70. En Firefox 70 también habrá la visualización de los protocolos HTTPS y HTTP en la barra de direcciones.
Fuente: opennet.ru
