A keni imagjinuar ndonjëherë që një kompani e madhe mund të mashtrojë klientët e saj, veçanërisht nëse kjo kompani e pozicionon veten si garuese e sigurisë? Edhe unë nuk e kisha menduar deri për një kohë të fundit. Ky artikull është një paralajmërim që të mendoni dy herë para se të blini një certifikatë për nënshkrimin e kodit nga Comodo.
Në detyrën time (administrimin e sistemeve), krijoj programe të ndryshme të dobishme, të cilat i përdor aktivisht në punën time dhe njëkohësisht i ofroj falas për të gjithë ata që janë të interesuar. Rreth tre vjet më parë, ndjeva nevojën për të nënshkruar programet, ndotherwise not all my clients and users could download them seamlessly just because they were not signed. For a long time, signing has been a practice that does not depend on how safe the program is, but if it is not signed, it will definitely attract increased attention.
- Shfletuesi mbledh statistika se sa shpesh shkarkohet një skedar, dhe kur ai nuk është nënshkruar, në fazën fillestare ai mund të bllokohet "për çdo rast" dhe të kërkojë konfirmimin e qartë nga përdoruesi për ruajtjen e tij. Algoritmet mund të jenë të ndryshme, ndonjëherë edhe domeni konsiderohet i besueshëm, por në përgjithësi, një nënshkrim valid është ajo që vërteton sigurinë.
- Pasi të shkarkohet, skedari shqyrtohet nga antivirusi dhe menjëherë përpara se të fillohet, nga vetë sistemi operativ. Për antiviruse, nënshkrimi është gjithashtu shumë i rëndësishëm, këtë mund ta shihni lehtësisht në virustotal, dhe sa i përket sistemit operacional, duke filluar nga Win10, një skedar me një certifikatë të tërhequr bllokohet menjëherë dhe nuk mund të hapet nga eksploruesi. Për më tepër, në disa organizata është ndaluar gjithashtu ekzekutimi i kodit të pa nënshkruar (e cila ndihmohet nga mjetet e sistemit), dhe kjo është e arsyeshme — të gjithë zhvilluesit normalë e kanë menduar prej kohësh se programet e tyre duhet të verifikohen pa përpjekje shtesë.
Në përgjithësi, drejtimi është zgjedhur siç duhet — sa më shumë që të jetë e mundur, të bëhet interneti sa më të sigurt për përdoruesit e papërvojë. Megjithatë, realizimi vetë është ende shumë larg përsosmërisë. Një zhvillues i thjeshtë nuk mund të marrë lejen, duhet ta blejë atë nga kompani që e kanë monopolizuar këtë treg dhe i imponojnë kushte atij. Por çfarë ndodh nëse programet janë falas? Askush nuk është i interesuar. Atëherë zhvilluesi ka një zgjedhje — të vërtetojë vazhdimisht sigurinë e programeve të tij, duke sakrifikuar lehtësinë për përdoruesit, ose të blejë lejen. Tre vjet më parë, StartCom ishte fitimprurës, i cili tani është në fund të oqeanit, dhe me ta nuk ka pasur kurrë probleme. Aktualisht, çmimin më minimal e ofron Comodo, por siç u dënua, ka një kurth — për ta, zhvilluesi është në të vërtetë askush dhe t'i nënshtrohet atij është një praktikë normale.
Pas afro një viti përdorimi të lejes që kam blerë në mes të vitit 2018, papritur, pa njoftim paraprak përmes postës ose telefonit, Comodo e tërhoqi atë pa shpjegimin e arsyeve. Shërbimi i tyre për klientët nuk funksionon mirë — mund të mos përgjigjen për një javë, megjithatë arrita të mësoj arsye kryesore — ata menduan se leja e dhënë kishte nënshkruar malware. Dhe historia mund të përfundonte këtu, nëse nuk do të ishte një por — unë kurrë nuk kam krijuar malware, dhe metodat e mia të mbrojtjes lejojnë të them se është e pamundur të më vidhet çelësi privat. Një kopje e çelësit ekziston vetëm te Comodo, sepse ata i lëshojnë ato pa CSR. Dhe pastaj — pothuajse dy javë përpjekjeje të pasuksesshme për të marrë një provë elementare. Kompania që supozohet se garanton sigurimin në fushën e sigurisë, u refuzoi qoftë dhe një provë për shkeljen e rregullave të tyre.
Nga biseda e fundit me shërbimin mbështetësYou 01:20
You have written «We strive to respond to standard support tickets within the same business day.» but I have been waiting for a response for a week now.
Vinson 01:20
Përshëndetje, Mirësevini në Validimin SSL të Sectigo!
Më lejoni të kontrolloj statusin e rastit tuaj, ju lutem prisni një minutë.
Kam kontrolluar dhe porosia është tërhequr për shkak të malware/fraudë/phishing nga zyrtarët tanë të lartë.
You 01:28
Jam i sigurt që kjo është gabimi juaj, prandaj kërkoj prova.
Nuk kam pasur kurrë malware/fraudë/phishing.
Vinson 01:30
Më vjen keq, Alexander. E kam kontrolluar dy herë dhe porosia është tërhequr për shkak të malware/fraudë/phishing nga zyrtarët tanë të lartë.
You 01:31
Në cilin skedar e gjetët virusin? A ka një lidhje me virustotal? Nuk e pranoj përgjigjen tuaj sepse nuk ka provë në të. Kam paguar para për këtë leje dhe kam të drejtë të di pse më janë marrë paratë me forcë.
Nëse nuk mund të ofroni prova, atëherë certifikata është revokuar padrejtësisht dhe duhet të rikthehet paratë. Përndryshe, çfarë domethënie ka puna juaj nëse revokoni certifikatat pa prova?
Vinson 01:34
E kuptoj shqetësimin tuaj. Certifikata e nënshkrimit të kodit është raportuar për shpërndarje të malware. Sipas udhëzimeve të industrisë: Sectigo si një Autoritet Certifikimi është e detyruar të revokojë certifikatën.
Po ashtu sipas politikës së rikthimit, nuk do të jemi në gjendje të kthejmë paratë pas 30 ditëve nga data e lëshimit.
Ju 01:35
Pse mendoni se kjo nuk është një gabim apo një shpërbërje false?
Vinson 01:36
Më vjen keq, Alexander. Sipas raportit të zyrtarëve tanë më të lartë, urdhri është revokuar për shkak të malware/fraudë/phishing.
Ju 01:37
Nuk ka nevojë të kërkoni falje, unë e pagova paratë dhe dua të shoh prova se kam shkelur rregullat tuaja. Është e thjeshtë.
Pagova për tre vjet, pastaj ju dolët me një arsye dhe më lanë pa një certifikatë dhe pa prova të fajit tim.
Vinson 01:43
E kuptoj shqetësimin tuaj. Certifikata e nënshkrimit të kodit është raportuar për shpërndarje të malware. Sipas udhëzimeve të industrisë: Sectigo si një Autoritet Certifikimi është e detyruar të revokojë certifikatën.
Ju 01:45
Duket se nuk e kuptoni. Ku e keni parë gjykatën që kalon dënimin pa prova? Kështu vepruat. Nuk kam pasur kurrë malware. Pse nuk ofroni prova nëse është? Cilat prova specifike janë për revokimin e certifikatës?
Vinson 01:46
Më vjen keq, Alexander. Sipas raportit të zyrtarëve tanë më të lartë, urdhri është revokuar për shkak të malware/fraudë/phishing.
Ju 01:47
Këndej mund të zbuloj arsyen reale për revokimin e certifikatës?
Nëse nuk mund të përgjigjeni, më thoni me kë të kontaktoj?
Vinson 01:48
Ju lutemi dërgoni sërish një biletë duke përdorur linkun më poshtë në mënyrë që të merrni një përgjigje sa më herët të jetë e mundur.
Ju 01:48
Faleminderit.
Ky rezultat nuk është i vetmi, gjatë të gjithë bisedave në chat përgjigjet më së shumti janë të njëjta, për biletat me ose fare nuk përgjigjen, ose përgjigjet janë gjithashtu aq të padobishme.
Sërish krijoj një biletëKërkesa ime:
Kërkoj prova se kam shkelur një rregull që çoi në revokim. Bleva një certifikatë dhe dua të di pse më janë marrë paratë.
«malware/fraudë/phishing» nuk është përgjigjja! Në cilin skedar e keni parë virusin? A ka një lidhje në virustotal? Ju lutem ofroni prova ose ktheni paratë, jam lodhur nga shkrimi në mbështetje teknike dhe kam pritur më shumë se një javë.
Faleminderit.
Përgjigjja e tyre:
Certifikata e nënshkrimit të kodit është raportuar për shpërndarje të malware. Sipas udhëzimeve të industrisë: Sectigo si një Autoritet Certifikimi është e detyruar të revokojë certifikatën.
Shpresa për të marrë një përgjigje nga një njeri i vërtetë, përfundimisht bie. Një skemë interesante po shfaqet:
- Shesim certifikatën.
- Presim më shumë se gjashtë muaj, që përmes PayPal të mos mund të hapim një mosmarrëveshje.
- Revokojmë dhe presim porosinë tjetër. Profit!
Pasi që nuk kam asnjë metodë tjetër për të vepruar mbi ta, mund të veproj vetëm për të zbuluar mashtrimin e tyre. Duke blerë një certifikatë nga Comodo, ata janë gjithashtu Sectigo, mund të përballeni me situatën e njëjtë.
Azhurnimi nga 9 qershori:
Sot e njoftova CodeSignCert (kompaninë përmes së cilës bleva certifikatën) se pasi ata kanë ndaluar së përgjiguri, kam sjellë situatën në diskutim publik me këtë artikull. Pas pak kohe, ata më në fund dërguan një screenshot në virustotal, ku u pa hashi i programit :
VirusTotal —
Vlerësimi im i situatës:
Mund të them me siguri se është një alarm i rremë. Shënjat:
- Emri Generic në shumicën e rasteve të rreme.
- Mungesa e rremeve nga liderët e antivirusëve.
Është e vështirë të thuhet se çfarë saktësisht shkaktoi këtë reagim nga antivirusët, por pasi skedari është shumë i vjetruar (ka qenë krijuar gati një vit më parë), nuk kam ruajtur burimin e versionit 1.6.1 për ta rikrijuar skedarin. Megjithatë, kam versionin më të fundit 1.6.5, dhe duke marrë parasysh se dega kryesore nuk ka ndryshuar, ndryshimet aty janë minimale, por nuk ka një rremë të tillë:
VirusTotal —
CodeSignCert është njoftuar për një rremë, pas shfaqjes së rezultateve të tjera nga negociatat artikulli do të përditësohet deri në zgjidhjen e plotë të situatës.
Burimi: habr.com
