Chrome 77 ja Firefox 70 lÔpetavad laiendatud kontrollimise sertifikaatide mÀrgistamise.

Google'i ettevĂ”te otsustas keelduda EV (Laiendatud kontrollimine) tase sertifikaatide eraldi mĂ€rgistamisest Chrome'is. Kui varasemalt nĂ€idati veebilehtedel, millel on sellised sertifikaadid, kinnitatud sertifikaadi vĂ€ljaandja ettevĂ”tte nime, siis nĂŒĂŒd nende lehtede jaoks kuvatakse sama kaitstud ĂŒhenduse indikaator nagu domeenipĂ”histe sertifikaatide puhul.

Alates Chrome 77-st kuvatakse teave EV-sertifikaatide kasutamise kohta ainult rippmenĂŒĂŒs, mis kuvatakse, kui vajutada kaitstud ĂŒhenduse ikoonile. 2018. aastal tegi sarnase otsuse Apple Safari brauseri jaoks ja rakendas seda iOS 12 ja macOS 10.14 versioonides. Meeldetuletuseks mainime, et EV-sertifikaadid kinnitavad esitatud identifitseerimise parameetreid ja nĂ”uavad sertifikaadi vĂ€ljaandjalt domeeni kuuluvaid dokumente ja omaniku fĂŒĂŒsilist kohalolekut.

Google'is tehtud uuring nĂ€itas, et varem kasutatud EV-sertifikaatide indikaator ei pakkunud kasutajatele oodatud kaitset, kes ei pööranud tĂ€helepanu erinevusele ning ei kasutanud seda konfidentsiaalsete andmete sisestamise otsuste mÀÀramisel veebilehtedel. Google'is lĂ€bi viidud uuring nĂ€itas, et 85% kasutajatest ei peatanud andmete sisestamist URL-iga "accounts.google.com.amp.tinyurl.com" asemel "accounts.google.com", juhul kui lehel kuvatakse tĂŒĂŒpiline Google'i kasutajaliides.

Enamikule kasutajatest osutus veebilehe usaldusvÀÀrsuse tĂ”stmiseks piisavaks muuta leht originaalile sarnaseks. SeejĂ€rel tehti jĂ€reldus, et positiivsed turbeindikaatorid ei ole efektiivsed ning tuleks keskenduda selgete hoiatuste esitamise korraldamisele probleemide olemasolu kohta. NĂ€iteks on sarnane skeem hiljuti kasutusele vĂ”etud HTTP-ĂŒhenduste puhul, mis mĂ€rgitakse selgelt kui ebaturvalised.

Samas occupy EV-sertifikaatide jaoks kuvatud teave adresseerimise reas liiga palju ruumi, vĂ”ib tekitada tĂ€iendavat segadust, nĂ€hes ettevĂ”tte nime brauseri kasutajaliideses, ning rikub toote neutraalsuse pĂ”himĂ”tet ja kasutatakse phishing. NĂ€iteks vĂ€ljastas sertifitseerimiskeskus Symantec ettevĂ”tte „Identity Verified” EV-sertifikaadi, mille nimi ajas kasutajad segadusse, eriti kui avatud domeeni tegelik nimi ei mahtunud aadressiriba:

Chrome 77 ja Firefox 70 lÔpetavad laiendatud kontrollimise sertifikaatide mÀrgistamise.

Chrome 77 ja Firefox 70 lÔpetavad laiendatud kontrollimise sertifikaatide mÀrgistamise.

TÀienduseks: Firefoxi arendajad otsustasid sarnase lahenduse ja ei tohi eraldi esile tuua EV-sertifikaate aadressiribas alates Firefox 70 vÀljalaskest. Samuti toob Firefox 70 muudatusi HTTPS ja HTTP protokollide kuvamises aadressiribas.

Allikas: opennet.ru

Osta usaldusvÀÀrne hostimine veebilehtede jaoks DDoS-i kaitsega, VPS VDS serverid đŸ”„ Osta usaldusvÀÀrne hostimine veebilehtede jaoks DDoS-i kaitsega, VPS VDS serverid | ProHoster