Obsoleti 11 metodi di verifica dei domini per i certificati TLS

L'Associazione CA/Browser Forum, che funge da piattaforma per la presa di decisioni collaborativa tenendo conto degli interessi dei produttori di browser e dei certificatori, ha approvato nuovi requisiti per le organizzazioni che rilasciano certificati per HTTPS. Nei nuovi requisiti sono stati dichiarati obsoleti 11 metodi di verifica della proprietà del dominio per il quale viene rilasciato il certificato. L'interruzione del supporto per i metodi obsoleti avverrà in modo graduale entro marzo 2028. Le motivazioni per l'interruzione del supporto includono l'attenzione focalizzata su metodi di verifica automatizzati e crittograficamente verificabili.

Sono stati dichiarati obsoleti i metodi che prevedono l'uso delle informazioni del servizio WHOIS, la verifica dei dati di contatto tramite email, telefonate, fax, SMS o lettere cartacee, così come la verifica basata sulla proprietà dell'indirizzo IP, registrato per il dominio nel DNS. Si prevede che l'interruzione del supporto per i suddetti metodi di verifica eliminerà le falle che potevano potenzialmente consentire agli aggressori di ottenere un certificato per il dominio, che non controllano. Ad esempio, un anno fa è stata dimostrata la possibilità di ottenere certificati TLS per domini estranei nell'area «.mobi» tramite la cattura del servizio WHOIS obsoleto del registrar di quel dominio.

L'elenco dei metodi di verifica della proprietà del dominio dichiarati obsoleti:

  • Invio di email, fax, SMS o lettere cartacee ai dati di contatto forniti per il dominio nel database WHOIS o nel record SOA nel DNS.
  • Invio di email, fax, SMS o lettere cartacee ai dati di contatto forniti per il dominio associato Indirizzi IP.
  • Invio di un codice di verifica agli email standard, come admin@, administrator@, webmaster@, hostmaster@ e postmaster@.
  • Invio di un codice di verifica all'email specificata nel record CAA del dominio nel DNS.
  • Invio di un codice di verifica all'email specificata nel record TXT del dominio nel DNS.
  • Verifica tramite telefonata al numero fornito come contatto per il dominio.
  • Verifica tramite telefonata al numero fornito nel record TXT del dominio nel DNS.
  • Verifica tramite telefonata al numero fornito nel record CAA del dominio nel DNS.
  • Verifica tramite telefonata al numero fornito come contatto per l'indirizzo IP a cui è associato il dominio.
  • Controlli basati sulla verifica della proprietà dell'indirizzo IP registrato nel DNS per il dominio.
  • Controlli basati sul reverse DNS dell'indirizzo IP.

Fonte: opennet.ru

Acquista hosting affidabile per siti web con protezione DDoS, VPS VDS server 🔥 Acquista hosting affidabile per siti web con protezione DDoS, VPS VDS server | ProHoster