Kompania Google të hiqni dorë nga shënimi i veçantë të çertifikatave të nivelit EV () në Chrome. Nëse më parë për faqet me këto çertifikata në shiritin e adresës shfaqej emri i kompanisë e cila ishte verifikuar nga autoriteti i çertifikimit, tani për këto faqe i njëjti indikator i lidhjes së sigurt, si për çertifikatat me verifikim të aksesit në domene.
Duke filluar nga Chrome 77, informata mbi përdorimin e çertifikatave EV do të shfaqet vetëm në menunë e rënë poshtë, e cila shfaqet kur klikohet mbi ikonën e lidhjes së sigurt. Në vitin 2018, një vendim të ngjashëm mori edhe kompania Apple për shfletuesin Safari dhe e implementoi këtë në versionet iOS 12 dhe macOS 10.14. Kujtojmë se çertifikatat EV konfirmojnë parametrat e deklaruar të identifikimit dhe kërkojnë që autoriteti i çertifikimit të kryejë verifikimin e dokumenteve që provojnë përkatësinë e domeneve dhe praninë fizike të pronarit të burimit.
Një studim i kryer nga Google zbuloi se indikatorët që ishin përdorur më parë për certifikatat EV nuk ofronin mbrojtjen e pritur për përdoruesit, të cilët nuk vinin re diferencën dhe nuk e përdornin atë kur merrnin vendime për të futur të dhëna të ndjeshme në faqe. Studimi tregoi se 85% e përdoruesve nuk u ndalën nga futja e të dhënave të llogarive të tyre për shkak të adresës URL «accounts.google.com.amp.tinyurl.com» në vend të «accounts.google.com», në rast se në faqe shfaqej një ndërfaqe tipike e Google.
Për të fituar besimin e shumicës së përdoruesve, ishte mjaftuar vetëm të bënte faqen të ngjajë me origjinalin. Si rezultat, u arrit në përfundimin se indikatorët pozitivë të sigurisë nuk janë efektivë dhe duhet të përqendrohen për organizimin e shfaqjes së paralajmërimeve të qarta për problemet. P.sh., një skemë e tillë është përdorur së fundmi për lidhjet HTTP, të cilat shënjohen qartë si të pasigurta.
Informacioni për certifikatat EV zë shumë vend në shiritin e adresave, duke shkaktuar konfuzion të shtuar me emrin e kompanisë në ndërfaqen e shfletuesit, si dhe duke shkelur parimin e neutralitetit të produktit dhe për phishing. Për shembull, autoriteti i certifikimit Symantec lëshoi një certifikatë EV për kompaninë "Identity Verified", emri i së cilës mashtronte përdoruesit, sidomos kur emri i vërtetë i domenit të hapur nuk përputhej në shiritin e adresave:
Shtesë: Zhvilluesit e Firefox ndjekin një zgjidhje të ngjashme dhe nuk do ta veçojnë veçmas certifikatat EV në shiritin e adresave që nga lëshimi i Firefox 70. Në Firefox 70 gjithashtu do të shfaqja e protokolleve HTTPS dhe HTTP në shiritin e adresave.
Burimi: opennet.ru
