11 metodi di verifica dei domini per certificati TLS sono stati dichiarati obsoleti

L'Associazione CA/Browser Forum, che funge da piattaforma per decisioni condivise nel rispetto degli interessi dei produttori di browser e delle autorità di certificazione, ha approvato nuovi requisiti per le organizzazioni che emettono certificati per HTTPS. Tra i nuovi requisiti sono stati dichiarati obsoleti 11 metodi di verifica della proprietà del dominio per il quale viene rilasciato il certificato. L'interruzione del supporto per i metodi obsoleti avverrà gradualmente entro marzo 2028. Come motivazione per l'interruzione del supporto, è stato evidenziato il focus su metodi di verifica automatizzati e crittograficamente verificabili.

Sono stati dichiarati obsoleti i metodi associati all'uso di informazioni dal servizio WHOIS, alla conferma dei dati di contatto tramite email, telefonate, fax, SMS o lettere cartacee, e alla verifica basata sul controllo della proprietà dell'indirizzo IP registrato per il dominio nel DNS. Si prevede che l'interruzione del supporto di questi metodi di verifica consentirà di eliminare le falle che potrebbero potenzialmente consentire agli attaccanti di ottenere un certificato per il dominio, che non controllano. Ad esempio, un anno fa è stata dimostrata la possibilità di ottenere certificati TLS per domini altrui nella zona “.mobi” attraverso la cattura di un servizio WHOIS obsoleto del registrar di tale zona.

Elenco dei metodi di verifica della proprietà del dominio dichiarati obsoleti:

  • Invio di Email, fax, SMS o lettera cartacea ai dati di contatto indicati per il dominio nel database WHOIS o nel record SOA nel DNS.
  • Invio di Email, fax, SMS o lettera cartacea ai dati di contatto indicati per il dominio associato Indirizzi IP.
  • Invio di un codice di verifica a email tipiche, come admin@, administrator@, webmaster@, hostmaster@ e postmaster@.
  • Invio di un codice di verifica all'email specificata nel record CAA del dominio nel DNS.
  • Invio di un codice di verifica all'email specificata nel record TXT del dominio nel DNS.
  • Conferma tramite chiamata telefonica al numero indicato come contatto per il dominio.
  • Conferma tramite chiamata telefonica al numero indicato nel record TXT del dominio nel DNS.
  • Conferma tramite chiamata telefonica al numero indicato nel record CAA del dominio nel DNS.
  • Conferma telefonica al numero fornito come contatto per l'indirizzo IP a cui è associato il dominio.
  • Controlli basati sulla conferma della proprietà dell'indirizzo IP registrato per il dominio nel DNS.
  • Controlli basati sul reverse resolving dell'indirizzo IP.

Fonte: opennet.ru

Acquista hosting affidabile per siti web con protezione DDoS, VPS VDS server 🔥 Acquista hosting affidabile per siti web con protezione DDoS, VPS VDS server | ProHoster