11 domeeni valideerimise meetodit TLS-sertifikaatide jaoks tunnistati aegunuks

CA/Browser Forum on ühendus, mis tegutseb brauserite tootjate ja sertifitseerimiskeskuste huvide ühiseks arutamiseks, on kehtestanud uued nõuded HTTPS-sertifikaatide väljastamisele. Uutes nõuetes on aegunud 11 domeeni omandi tõendamise meetodit, mille toetamine lõppeb järk-järgult kuni 2028. aasta märtsini. Toetuse lõpetamise põhjuseks on keskendumine automaatselt teostatavatele ja krüptograafiliselt kontrollitavatele tõendamismeetoditele.

Aegunud meetoditeks on kuulutatud WHOIS teenusest saadud info kasutamine, kontaktandmete kinnitamine e-posti, telefonikõnede, faksi, SMS-i või paberkirjade abil, samuti verifitseerimine, mis põhineb IP-aadressi omandi tõendamisel, mis on määratud domeeni jaoks DNS-is. Eeldatakse, et nimetatud tõendamismeetodite toetuse lõpetamine aitab kõrvaldada tagaukseid, mis võivad võimaldada ründajatel saada sertifikaadi domeeni jaoks, mida nad ei kontrolli. Näiteks aasta tagasi demonstreeriti võimalust saada TLS-sertifikaate teiste domeenide jaoks „.mobi” piirkonnas vananenud WHOIS-teenuse kaudu, mis kuulub selle domeeni registrile.

Domeeni omandi tõendamise meetodite loetelu, mis on kuulutatud vananenuks:

  • E-kirja, faksi, SMS-i või paberkirja saatmine domeeni WHOIS-andmete või DNS-i SOA-kirje all olevate kontaktandmete põhjal.
  • E-kirja, faksi, SMS-i või paberkirja saatmine domeeniga seotud kontaktandmete põhjal. IP-aadressid.
  • Kinnituskoodeksi saatmine tavapärastel e-postidel, nagu admin@, administrator@, webmaster@, hostmaster@ ja postmaster@.
  • Kinnituskoodeksi saatmine e-posti aadressile, mis on määratud domeeni CAA-kirjes DNS-is.
  • Kinnituskoodeksi saatmine e-posti aadressile, mis on määratud domeeni TXT-kirjes DNS-is.
  • Kinnitamine telefonikõne teel numbrile, mis on määratud domeeni kontaktiks.
  • Kinnitamine telefonikõne teel numbrile, mis on määratud domeeni TXT-kirjes DNS-is.
  • Kinnitamine telefonikõne teel numbrile, mis on määratud domeeni CAA-kirjes DNS-is.
  • Telefonikõne kinnitamine numbrile, mis on määratud kontaktiks IP-aadressile, millele domeen on sidustatud.
  • Kontrollid, mis põhinevad IP-aadressi omandi kinnitamisel, mis on määratud domeenile DNS-is.
  • Kontrollid, mis põhinevad IP-aadressi pöördhelendusel.

Allikas: opennet.ru

Osta usaldusväärne veebihosting DDoS kaitsega, VPS VDS serverid 🔥 Osta usaldusväärne veebihosting DDoS kaitsega, VPS VDS serverid | ProHoster