En Chrome 77 y Firefox 70 se dejará de marcar los certificados con validación extendida

La empresa Google tomó una decisión renunciar a la mención separada de certificados de nivel EV (Validación Extendida) en Chrome. Anteriormente, para sitios con estos certificados, en la barra de direcciones se mostraba el nombre de la empresa verificada por la autoridad de certificación, pero ahora para estos sitios se mostrará el mismo indicador de conexión segura que para los certificados con verificación de acceso al dominio.

A partir de Chrome 77, la información sobre el uso de certificados EV se mostrará solo en el menú desplegable que aparece al hacer clic en el icono de conexión segura. En 2018, Apple tomó una decisión similar para su navegador Safari y lo implementó en las versiones de iOS 12 y macOS 10.14. Cabe recordar que los certificados EV confirman los parámetros de identificación declarados y requieren que la autoridad de certificación verifique la documentación sobre la pertenencia del dominio y la presencia física del propietario del recurso.

Una investigación realizada por Google mostró que el indicador previamente utilizado para certificados EV no proporcionaba la protección esperada para los usuarios, que no prestaban atención a la diferencia y no la utilizaban al tomar decisiones sobre la entrada de datos confidenciales en sitios web. La investigación realizada por Google estudio mostró que el 85% de los usuarios no se detuvieron a ingresar sus credenciales debido a la presencia en la barra de direcciones de la URL «accounts.google.com.amp.tinyurl.com» en lugar de «accounts.google.com», si la página mostraba una interfaz típica del sitio de Google.

Para generar confianza en el sitio, para la mayoría de los usuarios fue suficiente que la página se pareciera al original. Como resultado, se llegó a la conclusión de que los indicadores de seguridad positivos son ineficaces y es necesario centrarse en proporcionar advertencias claras sobre problemas. Por ejemplo, este esquema se ha estado aplicando recientemente para conexiones HTTP, que se etiquetan claramente como inseguras.

Además, la información mostrada para los certificados EV ocupa demasiado espacio en la barra de direcciones, puede causar confusión adicional al ver el nombre de la empresa en la interfaz del navegador, y también interfiere con el principio de neutralidad del producto y se utiliza para phishing. Por ejemplo, la autoridad de certificación Symantec emitió un certificado EV a la empresa 'Identity Verified', cuyo nombre engañaba a los usuarios, especialmente cuando el verdadero nombre de dominio no cabía en la barra de direcciones:

En Chrome 77 y Firefox 70 se dejará de marcar los certificados con validación extendida

En Chrome 77 y Firefox 70 se dejará de marcar los certificados con validación extendida

Adición: los desarrolladores de Firefox se aprobó una solución similar y no destacarán por separado los certificados EV en la barra de direcciones a partir del lanzamiento de Firefox 70. En Firefox 70 también habrá cambiado la visualización de los protocolos HTTPS y HTTP en la barra de direcciones.

Fuente: opennet.ru

Compra un hosting fiable para sitios web con protección contra DDoS, servidores VPS VDS 🔥 Compra un hosting fiable para sitios web con protección contra DDoS, servidores VPS VDS | ProHoster