Asociația CA/Browser Forum, care servește ca un loc pentru luarea deciziilor comune cu privire la interesele producătorilor de browsere și a centrelor de certificare, a aprobat cerințe noi pentru organizațiile care emit certificate pentru HTTPS. Noile cerințe declară învechite 11 metode de verificare a proprietății domeniului pentru care se emite certificatul. Oprirea suportului pentru metodele învechite va fi realizată treptat până în martie 2028. Motivul opririi suportului este concentrarea asupra metodelor de verificare automate și criptografic verificabile.
Metodele declarate învechite includ utilizarea informațiilor din serviciul WHOIS, confirmarea datelor de contact prin e-mail, apeluri telefonice, faxuri, SMS-uri sau scrisori pe hârtie, precum și verificarea pe baza proprietății adresei IP, care este asociată domeniului în DNS. Se consideră că oprirea suportului acestor metode de verificare va elimina eventuale breșe, care ar putea permite atacatorilor obținerea certificatului pentru un domeniu, pe care nu îl controlează. De exemplu, acum un an a fost demonstrată posibilitatea obținerii certificatelor TLS pentru domenii străine în zona „.mobi” prin capturarea serviciului WHOIS învechit al registratorului acestei zone de domeniu.
Lista metodelor de verificare a proprietății domeniului, declarate învechite:
- Trimiterea de e-mailuri, faxuri, SMS-uri sau scrisori pe hârtie la datele de contact specificate pentru domeniu în baza de date WHOIS sau în înregistrarea SOA din DNS.
- Trimiterea de e-mailuri, faxuri, SMS-uri sau scrisori pe hârtie la datele de contact specificate pentru asocierea domeniului adrese IP.
- Trimiterea unui cod de verificare la adresele de e-mail tipice, cum ar fi admin@, administrator@, webmaster@, hostmaster@ și postmaster@.
- Trimiterea unui cod de verificare la adresa de e-mail specificată în înregistrarea CAA a domeniului în DNS.
- Trimiterea unui cod de verificare la adresa de e-mail specificată în înregistrarea TXT a domeniului în DNS.
- Confirmarea printr-un apel telefonic la numărul specificat ca fiind de contact pentru domeniu.
- Confirmarea printr-un apel telefonic la numărul specificat în înregistrarea TXT a domeniului în DNS.
- Confirmarea printr-un apel telefonic la numărul specificat în înregistrarea CAA a domeniului în DNS.
- Confirmarea printr-un apel telefonic la numărul specificat ca fiind de contact pentru adresa IP la care este asociat domeniul.
- Verificări bazate pe confirmarea deținerii adresei IP, specificată pentru domeniu în DNS.
- Verificări bazate pe rezolvarea inversă a adresei IP.
Sursa: opennet.ro
