În Chrome 77 și Firefox 70 va fi oprită marcarea certificatelor cu verificare extinsă

Compania Google a decis renunțând la marcarea separată a certificatelor de nivel EV (Verificare Extinsă) în Chrome. Dacă anterior pentru site-urile cu astfel de certificate se afișa numele companiei verificate de autoritatea de certificare în bara de adresă, acum pentru aceste site-uri se va afișa același indicator de conexiune securizată, ca și pentru certificatele cu verificare a accesului la domeniu.

Începând cu Chrome 77, informația despre utilizarea certificatelor EV va apărea doar în meniul derulant, care se deschide la clic pe pictograma de conexiune securizată. În 2018, o soluție similară a fost adoptată de Apple pentru browser-ul Safari și implementată în versiunile iOS 12 și macOS 10.14. Să reamintim că certificatele EV confirmă parametrii de identificare declarați și necesită o verificare a documentelor privind apartenența domeniului și prezența fizică a proprietarului resursei de către autoritatea de certificare.

Un studiu realizat de Google a arătat că indicatorul utilizat anterior pentru certificatele EV nu oferea protecția așteptată utilizatorilor, care nu acordau atenție diferenței și nu o foloseau în deciziile lor de introducere a datelor confidențiale pe site-uri. Studiul realizat de Google o cercetare a arătat că 85% dintre utilizatori nu au fost opriți de introducerea datelor de autentificare prin prezența în bara de adresă a URL-ului „accounts.google.com.amp.tinyurl.com” în loc de „accounts.google.com”, în cazul în care pe pagină apare interfața tipică site-ului Google.

Pentru a genera încredere în site pentru majoritatea utilizatorilor, s-a dovedit a fi suficient doar să se facă pagina similară cu originalul. Drept urmare, s-a concluzionat că indicatorii pozitivi de securitate sunt ineficienți și că ar trebui să ne concentrăm pe organizarea unor avertismente clare asupra problemelor. De exemplu, o astfel de schemă a fost recent aplicată pentru conexiunile HTTP, care sunt marcate în mod clar ca nesigure.

În plus, informația afișată pentru certificatele EV ocupă prea mult spațiu în bara de adresă, poate genera confuzie suplimentară în fața numelui companiei în interfața browserului și încalcă, de asemenea, principiul neutralității produsului și se folosește pentru phishing. De exemplu, autoritatea de certificare Symantec a emis un certificat EV pentru compania «Identity Verified», al cărei nume i-a indus în eroare pe utilizatori, mai ales când numele real al domeniului deschis nu se încadra în bara de adrese:

În Chrome 77 și Firefox 70 va fi oprită marcarea certificatelor cu verificare extinsă

În Chrome 77 și Firefox 70 va fi oprită marcarea certificatelor cu verificare extinsă

Extensie: Dezvoltatorii Firefox au acceptat o soluție similară și nu vor evidenția separat certificatele EV în bara de adrese începând cu lansarea Firefox 70. În Firefox 70 va fi de asemenea modificat afișarea protocoalelor HTTPS și HTTP în bara de adrese.

Sursa: opennet.ro

Cumpără un hosting fiabil pentru site-uri cu protecție DDoS, servere VPS VDS 🔥 Cumpără un hosting fiabil pentru site-uri cu protecție DDoS, servere VPS VDS | ProHoster