Chrome 77 ja Firefox 70 lõpetavad laiendatud autentimise sertifikaatide märgistamise.

Google teha otsuse keelduda EV-taseme sertifikaatide eraldi märgistamisest (Extended Validation) Chrome'is. Kui varem kuvatakse selliste sertifikaatidega veebilehtede adresseerimisribale kontrollitud sertifitseerimiskeskuse ettevõtte nimi, siis nüüd kuvatakse nendele veebilehtedele sama turvalise ühenduse indikaator nagu domeeni juurdepääsu sertifikaatidega. kuvatakse same secure connection indicator as for domain validation certificates.

Chrome 77 algusest hakkab EV-sertifikaatidega seotud teave ilmuma ainult avanevas menüüs, mida kuvatakse, kui klõpsate turvalise ühenduse ikoonil. 2018. aastal võttis Apple sarnase otsuse vastu Safari brauseri jaoks ja rakendas selle iOS 12 ja macOS 10.14 väljaannetes. Tuletame meelde, et EV-sertifikaadid kinnitavad esitatud isikusamasuse parameetreid ja nõuavad sertifitseerimiskeskuselt dokumentide kontrollimist domeeni kuuluvuse kohta ja omaniku füüsilist kohalolekut.

Google'i uuring näitas, et varem kasutatud EV-sertifikaatide indikaator ei pakkunud oodatud kaitset kasutajate jaoks, kes ei pööranud tähelepanu erinevustele ja ei kasutanud seda otsuste tegemisel, kui sisestada konfidentsiaalseid andmeid veebilehtedele. Google'i uurimus uurimus näitas, et 85% kasutajatest ei peatanud oma kontoandmete sisestamist, kui adresseerimisrealis oli URL «accounts.google.com.amp.tinyurl.com» asemel «accounts.google.com», juhul kui lehelt kuvatakse tüüpiline Google'i liides.

Enamikule kasutajatest osutus piisavaks, et luua usaldus veebilehe suhtes lihtsalt lehekülg, mis sarnaneb originaaliga. Selle tulemusena jõuti järeldusele, et positiivsed turvademonstratsioonid ei ole tõhusad ja tuleks keskenduda selgete hoiatussignaalide organiseerimisele probleemide kohta. Näiteks, sarnast süsteemi on hiljuti rakendatud HTTP-ühenduste jaoks, mis on selgelt märgistatud kui ebaturvalised.

Kuid EV-sertifikaatide teabe kuvamine võtab adresseerimisreal liiga palju ruumi, võib põhjustada täiendavat segadust, nähes ettevõtte nime brauseri liideses, ja rikub toote neutraalsuse põhimõtte ja kasutatakse kooli petmiseks. Näiteks väljastas sertifitseerimiskeskus Symantec EV-sertifikaadi ettevõttele „Identity Verified”, mille nimi viis kasutajad eksitusse, eriti kui avatud domeeni reaalne nimi ei mahtunud adresseerimisreale:

Chrome 77 ja Firefox 70 lõpetavad laiendatud autentimise sertifikaatide märgistamise.

Chrome 77 ja Firefox 70 lõpetavad laiendatud autentimise sertifikaatide märgistamise.

Täienduseks: Firefoxi arendajad otsustasid on samuti teinud sarnase otsuse ja ei märgista eraldi EV-sertifikaate adresseerimisreal alates Firefox 70 väljaandest. Firefox 70-s hakkab samuti muudetud kuvatama protokolle HTTPS ja HTTP adresseerimisreal.

Allikas: opennet.ru

Osta usaldusväärne veebihosting DDoS kaitsega, VPS VDS serverid 🔥 Osta usaldusväärne veebihosting DDoS kaitsega, VPS VDS serverid | ProHoster