La société Google renoncer à la marque distincte des certificats de niveau EV () dans Chrome. Auparavant, pour les sites avec de tels certificats, le nom de l'entreprise vérifiée par l'autorité de certification apparaissait dans la barre d'adresse, mais désormais pour ces sites, le même indicateur de connexion sécurisée que pour les certificats avec vérification de domaine.
À partir de Chrome 77, les informations sur l'utilisation des certificats EV seront affichées uniquement dans le menu déroulant, accessible en cliquant sur l'icône de connexion sécurisée. En 2018, une décision similaire a été prise par Apple pour le navigateur Safari et mise en œuvre dans les versions iOS 12 et macOS 10.14. Rappelons que les certificats EV attestent des paramètres d'identification déclarés et nécessitent que l'autorité de certification vérifie les documents de propriété du domaine ainsi que la présence physique du propriétaire du site.
Une étude menée par Google a montré que l'indicateur précédemment utilisé pour les certificats EV ne fournissait pas la protection attendue pour les utilisateurs, qui ne prêtaient pas attention à la différence et ne l'utilisaient pas dans leurs décisions concernant la saisie de données confidentielles sur les sites. L'étude menée par Google a montré que 85 % des utilisateurs n'étaient pas arrêtés dans la saisie de leurs identifiants, même avec l'URL « accounts.google.com.amp.tinyurl.com » au lieu de « accounts.google.com », tant que la page affichait l'interface typique de Google.
Pour susciter la confiance des utilisateurs envers un site, il s'est avéré suffisant de rendre la page similaire à l'original. En conséquence, il a été conclu que les indicateurs de sécurité positifs ne sont pas efficaces et qu'il faudrait se concentrer sur la mise en place d'avertissements clairs concernant les problèmes. Par exemple, un tel schéma a été récemment appliqué aux connexions HTTP, qui sont clairement marquées comme non sécurisées.
Par ailleurs, les informations affichées pour les certificats EV occupent trop d'espace dans la barre d'adresse, peuvent provoquer une confusion supplémentaire en voyant le nom de l'entreprise dans l'interface du navigateur, et enfreignent également le principe de neutralité du produit. pour le phishing. Par exemple, l'autorité de certification Symantec a délivré un certificat EV à la société « Identity Verified », dont le nom trompait les utilisateurs, surtout lorsque le nom réel du domaine ouvert ne tenait pas dans la barre d'adresse :
Mise à jour : Les développeurs de Firefox une décision similaire et ne mettront pas en avant les certificats EV dans la barre d'adresse à partir de la version Firefox 70. Dans Firefox 70, il y aura également l'affichage des protocoles HTTPS et HTTP dans la barre d'adresse.
Source : opennet.ru
