Google keelduda EV-taseme sertifikaatide eraldi mĂ€rgistamisest () Chrome'is. Kui varem kuvatakse selliste sertifikaatidega veebilehtede adresseerimisribale kontrollitud sertifitseerimiskeskuse ettevĂ”tte nimi, siis nĂŒĂŒd kuvatakse nendele veebilehtedele sama turvalise ĂŒhenduse indikaator nagu domeeni juurdepÀÀsu sertifikaatidega. same secure connection indicator as for domain validation certificates.
Chrome 77 algusest hakkab EV-sertifikaatidega seotud teave ilmuma ainult avanevas menĂŒĂŒs, mida kuvatakse, kui klĂ”psate turvalise ĂŒhenduse ikoonil. 2018. aastal vĂ”ttis Apple sarnase otsuse vastu Safari brauseri jaoks ja rakendas selle iOS 12 ja macOS 10.14 vĂ€ljaannetes. Tuletame meelde, et EV-sertifikaadid kinnitavad esitatud isikusamasuse parameetreid ja nĂ”uavad sertifitseerimiskeskuselt dokumentide kontrollimist domeeni kuuluvuse kohta ja omaniku fĂŒĂŒsilist kohalolekut.
Google'i uuring nĂ€itas, et varem kasutatud EV-sertifikaatide indikaator ei pakkunud oodatud kaitset kasutajate jaoks, kes ei pööranud tĂ€helepanu erinevustele ja ei kasutanud seda otsuste tegemisel, kui sisestada konfidentsiaalseid andmeid veebilehtedele. Google'i uurimus nĂ€itas, et 85% kasutajatest ei peatanud oma kontoandmete sisestamist, kui adresseerimisrealis oli URL «accounts.google.com.amp.tinyurl.com» asemel «accounts.google.com», juhul kui lehelt kuvatakse tĂŒĂŒpiline Google'i liides.
Enamikule kasutajatest osutus piisavaks, et luua usaldus veebilehe suhtes lihtsalt lehekĂŒlg, mis sarnaneb originaaliga. Selle tulemusena jĂ”uti jĂ€reldusele, et positiivsed turvademonstratsioonid ei ole tĂ”husad ja tuleks keskenduda selgete hoiatussignaalide organiseerimisele probleemide kohta. NĂ€iteks, sarnast sĂŒsteemi on hiljuti rakendatud HTTP-ĂŒhenduste jaoks, mis on selgelt mĂ€rgistatud kui ebaturvalised.
Kuid EV-sertifikaatide teabe kuvamine vĂ”tab adresseerimisreal liiga palju ruumi, vĂ”ib pĂ”hjustada tĂ€iendavat segadust, nĂ€hes ettevĂ”tte nime brauseri liideses, ja rikub toote neutraalsuse pĂ”himĂ”tte ja kooli petmiseks. NĂ€iteks vĂ€ljastas sertifitseerimiskeskus Symantec EV-sertifikaadi ettevĂ”ttele âIdentity Verifiedâ, mille nimi viis kasutajad eksitusse, eriti kui avatud domeeni reaalne nimi ei mahtunud adresseerimisreale:
TÀienduseks: Firefoxi arendajad on samuti teinud sarnase otsuse ja ei mÀrgista eraldi EV-sertifikaate adresseerimisreal alates Firefox 70 vÀljaandest. Firefox 70-s hakkab samuti kuvatama protokolle HTTPS ja HTTP adresseerimisreal.
Allikas: opennet.ru
