Kompania Google të heqim mundësinë e shënimit të veçantë të certifikatave EV () në Chrome. Nëse më parë për faqet me këto certifikata, në shiritin e adresës shfaqej emri i kompanisë e cila ishte verifikuar nga autoriteti i certifikimit, tani për këto faqe i njëjti tregues i lidhjes së sigurt, si për certifikatat me verifikim të aksesit në domain.
Duke filluar nga Chrome 77, informacioni mbi përdorimin e certifikatave EV do të shfaqet vetëm në menuun që shfaqet kur klikohet në ikonën e lidhjes së sigurt. Në vitin 2018, një vendim të ngjashëm mori kompania Apple për shfletuesin Safari dhe e implementoi në daljet e iOS 12 dhe macOS 10.14. Kujtojmë se certifikatate EV konfirmojnë parametrat e deklaruar të identifikimit dhe kërkojnë që autoriteti i certifikimit të verifikojë dokumentet e pronësisë së domainit dhe praninë fizike të pronarit të burimit.
Një studim i kryer nga Google tregoi se treguesi i mëparshëm për certifikatate EV nuk ofronte mbrojtjen e pritur për përdoruesit, të cilët nuk e vinin re ndryshimin dhe nuk e përdornin atë në vendimmarrjet e tyre për hyrjen e të dhënave të ndjeshme në faqe. Studimi i kryer nga Google tregoi se 85% e përdoruesve nuk u penguan nga futja e të dhënave të identifikimit me URL-në «accounts.google.com.amp.tinyurl.com» në vend të «accounts.google.com», nëse në faqe shfaqej një ndërfaqe tipike për faqen e Google.
Për të fituar besimin e përdoruesve, për shumicën e tyre ishte e mjaftueshme vetëm të bënte faqen të ngjante me origjinalin. Si rezultat, u arrit në përfundimin se treguesit pozitivë të sigurisë nuk janë efektivë dhe duhen fokusuar vëmendjen në organizimin e shpalljeve të qarta për problemet. Për shembull, një skemë e tillë është përdorur së fundmi për lidhjet HTTP, të cilat shënohen qartë si të pasigurta.
Shënimi i informacionit për certifikat të EV merr shumë hapësirë në shiritin e adresës, mund të shkaktojë konfuzion të mëtejshëm kur shfaqet emri i kompanisë në ndërfaqen e shfletuesit, dhe gjithashtu shkel parimin e neutralitetit të produktit. për phishing. Për shembull, qendra e verifikimit të identitetit Symantec lëshoi një certifikatë EV për kompaninë "Identity Verified", emri i së cilës gënjente përdoruesit, veçanërisht kur emri i vërtetë i domeneve të hapura nuk peshonte në shiritin e adresave:
Shtesë: Zhvilluesit e Firefox një zgjidhje të ngjashme dhe nuk do të ndajnë veçmas certifikatat EV në shiritin e adresave që nga publikimi i Firefox 70. Në Firefox 70 do të ketë gjithashtu në shfaqjen e protokolleve HTTPS dhe HTTP në shiritin e adresave.
Burimi: opennet.ru
