Chrome 77 ja Firefox 70 lÔpetavad laiendatud autentimise sertifikaatide mÀrgistamise.

Google teha otsuse keelduda EV-taseme sertifikaatide eraldi mĂ€rgistamisest (Extended Validation) Chrome'is. Kui varem kuvatakse selliste sertifikaatidega veebilehtede adresseerimisribale kontrollitud sertifitseerimiskeskuse ettevĂ”tte nimi, siis nĂŒĂŒd kuvatakse nendele veebilehtedele sama turvalise ĂŒhenduse indikaator nagu domeeni juurdepÀÀsu sertifikaatidega. kuvatakse same secure connection indicator as for domain validation certificates.

Chrome 77 algusest hakkab EV-sertifikaatidega seotud teave ilmuma ainult avanevas menĂŒĂŒs, mida kuvatakse, kui klĂ”psate turvalise ĂŒhenduse ikoonil. 2018. aastal vĂ”ttis Apple sarnase otsuse vastu Safari brauseri jaoks ja rakendas selle iOS 12 ja macOS 10.14 vĂ€ljaannetes. Tuletame meelde, et EV-sertifikaadid kinnitavad esitatud isikusamasuse parameetreid ja nĂ”uavad sertifitseerimiskeskuselt dokumentide kontrollimist domeeni kuuluvuse kohta ja omaniku fĂŒĂŒsilist kohalolekut.

Google'i uuring nĂ€itas, et varem kasutatud EV-sertifikaatide indikaator ei pakkunud oodatud kaitset kasutajate jaoks, kes ei pööranud tĂ€helepanu erinevustele ja ei kasutanud seda otsuste tegemisel, kui sisestada konfidentsiaalseid andmeid veebilehtedele. Google'i uurimus uurimus nĂ€itas, et 85% kasutajatest ei peatanud oma kontoandmete sisestamist, kui adresseerimisrealis oli URL «accounts.google.com.amp.tinyurl.com» asemel «accounts.google.com», juhul kui lehelt kuvatakse tĂŒĂŒpiline Google'i liides.

Enamikule kasutajatest osutus piisavaks, et luua usaldus veebilehe suhtes lihtsalt lehekĂŒlg, mis sarnaneb originaaliga. Selle tulemusena jĂ”uti jĂ€reldusele, et positiivsed turvademonstratsioonid ei ole tĂ”husad ja tuleks keskenduda selgete hoiatussignaalide organiseerimisele probleemide kohta. NĂ€iteks, sarnast sĂŒsteemi on hiljuti rakendatud HTTP-ĂŒhenduste jaoks, mis on selgelt mĂ€rgistatud kui ebaturvalised.

Kuid EV-sertifikaatide teabe kuvamine vĂ”tab adresseerimisreal liiga palju ruumi, vĂ”ib pĂ”hjustada tĂ€iendavat segadust, nĂ€hes ettevĂ”tte nime brauseri liideses, ja rikub toote neutraalsuse pĂ”himĂ”tte ja kasutatakse kooli petmiseks. NĂ€iteks vĂ€ljastas sertifitseerimiskeskus Symantec EV-sertifikaadi ettevĂ”ttele „Identity Verified”, mille nimi viis kasutajad eksitusse, eriti kui avatud domeeni reaalne nimi ei mahtunud adresseerimisreale:

Chrome 77 ja Firefox 70 lÔpetavad laiendatud autentimise sertifikaatide mÀrgistamise.

Chrome 77 ja Firefox 70 lÔpetavad laiendatud autentimise sertifikaatide mÀrgistamise.

TÀienduseks: Firefoxi arendajad otsustasid on samuti teinud sarnase otsuse ja ei mÀrgista eraldi EV-sertifikaate adresseerimisreal alates Firefox 70 vÀljaandest. Firefox 70-s hakkab samuti muudetud kuvatama protokolle HTTPS ja HTTP adresseerimisreal.

Allikas: opennet.ru

Osta usaldusvÀÀrne veebihosting DDoS kaitsega, VPS VDS serverid đŸ”„ Osta usaldusvÀÀrne veebihosting DDoS kaitsega, VPS VDS serverid | ProHoster