Google'i ettevĂ”te keelduda EV () tase sertifikaatide eraldi mĂ€rgistamisest Chrome'is. Kui varasemalt nĂ€idati veebilehtedel, millel on sellised sertifikaadid, kinnitatud sertifikaadi vĂ€ljaandja ettevĂ”tte nime, siis nĂŒĂŒd nende lehtede jaoks sama kaitstud ĂŒhenduse indikaator nagu domeenipĂ”histe sertifikaatide puhul.
Alates Chrome 77-st kuvatakse teave EV-sertifikaatide kasutamise kohta ainult rippmenĂŒĂŒs, mis kuvatakse, kui vajutada kaitstud ĂŒhenduse ikoonile. 2018. aastal tegi sarnase otsuse Apple Safari brauseri jaoks ja rakendas seda iOS 12 ja macOS 10.14 versioonides. Meeldetuletuseks mainime, et EV-sertifikaadid kinnitavad esitatud identifitseerimise parameetreid ja nĂ”uavad sertifikaadi vĂ€ljaandjalt domeeni kuuluvaid dokumente ja omaniku fĂŒĂŒsilist kohalolekut.
Google'is tehtud uuring nĂ€itas, et varem kasutatud EV-sertifikaatide indikaator ei pakkunud kasutajatele oodatud kaitset, kes ei pööranud tĂ€helepanu erinevusele ning ei kasutanud seda konfidentsiaalsete andmete sisestamise otsuste mÀÀramisel veebilehtedel. Google'is lĂ€bi viidud nĂ€itas, et 85% kasutajatest ei peatanud andmete sisestamist URL-iga "accounts.google.com.amp.tinyurl.com" asemel "accounts.google.com", juhul kui lehel kuvatakse tĂŒĂŒpiline Google'i kasutajaliides.
Enamikule kasutajatest osutus veebilehe usaldusvÀÀrsuse tĂ”stmiseks piisavaks muuta leht originaalile sarnaseks. SeejĂ€rel tehti jĂ€reldus, et positiivsed turbeindikaatorid ei ole efektiivsed ning tuleks keskenduda selgete hoiatuste esitamise korraldamisele probleemide olemasolu kohta. NĂ€iteks on sarnane skeem hiljuti kasutusele vĂ”etud HTTP-ĂŒhenduste puhul, mis mĂ€rgitakse selgelt kui ebaturvalised.
Samas occupy EV-sertifikaatide jaoks kuvatud teave adresseerimise reas liiga palju ruumi, vĂ”ib tekitada tĂ€iendavat segadust, nĂ€hes ettevĂ”tte nime brauseri kasutajaliideses, ning rikub toote neutraalsuse pĂ”himĂ”tet ja phishing. NĂ€iteks vĂ€ljastas sertifitseerimiskeskus Symantec ettevĂ”tte âIdentity Verifiedâ EV-sertifikaadi, mille nimi ajas kasutajad segadusse, eriti kui avatud domeeni tegelik nimi ei mahtunud aadressiriba:
TÀienduseks: Firefoxi arendajad sarnase lahenduse ja ei tohi eraldi esile tuua EV-sertifikaate aadressiribas alates Firefox 70 vÀljalaskest. Samuti toob Firefox 70 HTTPS ja HTTP protokollide kuvamises aadressiribas.
Allikas: opennet.ru
