Stowarzyszenie CA/Browser Forum, które pełni rolę platformy dla wspólnego podejmowania decyzji z uwzględnieniem interesów producentów przeglądarek oraz centrów certyfikacyjnych, zatwierdziło nowe wymagania dla organizacji wydających certyfikaty dla HTTPS. W nowych wymaganiach 11 metod weryfikacji własności domeny, dla której wydawany jest certyfikat, uznano za nieaktualne. Zakończenie wsparcia dla przestarzałych metod będzie miało miejsce etapowo do marca 2028 roku. Jako powód zakończenia wsparcia wskazano skupienie się na metodach weryfikacji, które są automatyczne oraz kryptograficznie weryfikowalne.
Za przestarzałe uznano metody związane z korzystaniem z informacji z usługi WHOIS, potwierdzania danych kontaktowych za pomocą email, rozmów telefonicznych, faksów, SMS-ów lub listów papierowych, a także weryfikację na podstawie sprawdzenia własności adresu IP przypisanego do domeny w DNS. Przyjmuje się, że zakończenie wsparcia dla wskazanych metod weryfikacji pozwoli na pozbycie się luk, które potencjalnie mogły umożliwić atakującym uzyskanie certyfikatu dla domeny, której nie kontrolują. Na przykład, rok temu zaprezentowano możliwość uzyskania certyfikatów TLS dla obcych domen w strefie „.mobi” poprzez przejęcie przestarzałego serwisu WHOIS rejestratora tej strefy.
Lista metod potwierdzania własności domeny, które uznano za przestarzałe:
- Wysyłanie emaila, faksu, SMS-a lub listu papierowego na dane kontaktowe podane dla domeny w bazie WHOIS lub w rekordzie SOA w DNS.
- Wysyłanie emaila, faksu, SMS-a lub listu papierowego na dane kontaktowe podane dla związanej z domeną adresy IP.
- Wysyłanie kodu weryfikacyjnego na typowe adresy email takie jak admin@, administrator@, webmaster@, hostmaster@ i postmaster@.
- Wysyłanie kodu weryfikacyjnego na email podany w rekordzie CAA domeny w DNS.
- Wysyłanie kodu weryfikacyjnego na email podany w rekordzie TXT domeny w DNS.
- Potwierdzenie telefoniczne na numer podany jako kontaktowy dla domeny.
- Potwierdzenie telefoniczne na numer podany w rekordzie TXT domeny w DNS.
- Potwierdzenie telefoniczne na numer podany w rekordzie CAA domeny w DNS.
- Potwierdzenie telefoniczne na numer podany jako kontaktowy dla adresu IP, do którego przypisana jest domena.
- Weryfikacje oparte na potwierdzeniu własności adresu IP przypisanego do domeny w DNS.
- Weryfikacje oparte na odwrotnym rozwiązaniu adresu IP.
Źródło: opennet.ru
