
Az HTTPS tanúsítványok iparág fokozatosan elhagyja a kevésbé biztonságos domain ellenőrzési módszereket.
SZERZŐ
FORRÁS
Google Online Security Blog
DATE
READ
3 perc olvasás
A Chrome Root Program és a CA/Browser Forum a HTTPS tanúsítványok kiadásának gyakorlatának frissítésével javítja az internet biztonságát. 2028-ra, az 11 elavult Domain Control Validation módszert, amelyek gyengébb …
Megjelent a Chrome Root Program Team-től Biztonságos kapcsolatok az internet alapját képezik, de egy tanúsítvány csak annyira megbízható, ahogy a mögötte lévő ellenőrzési és kiadás folyamatok. A Chrome Root Program és a CA/Browser Forum a közelmúltban, HTTPS tanúsítványok kiadói számára új biztonsági követelmények elfogadásával, a modernabb és biztonságosabb internet irányába tett jelentős lépéseket. Ezek a kezdeményezések, amelyek a SC-080, SC-090 és SC-091 szavazatokon alapultak, 11 régebbi Domain Control Validation módot be fogják vonni. Ezek, az elavult gyakorlatok, amelyek gyengébb ellenőrzési jeleken alapultak, mint például a fizikai postázás, telefonhívások vagy e-mailek, lehetővé teszik, hogy a támadók kihasználják. Ezekkel a változásokkal a rendszer biztonságát megerősítjük, és automatizált, kriptográfiailag ellenőrizhető biztonságot biztosítunk. Ahhoz, hogy az érintett weboldal-tulajdonosok zökkenőmentesen át tudjanak váltani, a lemondás fokozatosan bevezetésre kerül, és a teljes biztonsági értékét 2028. márciusig éri el. Ez a kezdeményezés egy kulcsfontosságú része a “Moving Forward, Together” című, 2022-ben elindított közösségi útvonalunknak. A célunk az, hogy a modernizált infrastruktúra és az automatizálás révén a biztonságot javítsuk. Bár a “Moving Forward, Together” egy célirányos, a TLS Baseline Requirements legutóbbi frissítése ezt a célot elvégezheti. Ez tovább erősíti a tavalyi lendületünket, beleértve a más biztonsági fejlesztések elfogadásának sikeres előtérbe kerülését, mint iparág-szerte szabvány. Mi a Domain Control Validation? A Domain Control Validation egy biztonsági kritikus folyamat, amely biztosítja, hogy a tanúsítványokat csak a jogosult domain-tulajdonos kapja meg. Ez megakadályozza, hogy a jogosulatlan entitások egy olyan domain-ra kapjanak tanúsítványt, amelyet nem ellenőrzenek. Ha ezt a folyamatot nem alkalmaznánk, egy támadó a helyes weboldal tanúsítványát kaphatná, és azt használhatná a weboldal-azonosításra, vagy a webforgalom elkapására. A tanúsítvány kiadás előtt a tanúsítvány-kiadó (CA) ellenőrizheti, hogy a kérést tevő valóban ellenőrizheti a domain-t. A legtöbb modern ellenőrzés a “challenge-response” mechanizmusokat használ, például a CA egy véletlenszámot adhat a kérést tevő, amely a CA-tól függ. A korábbi módszerek indirekt módon ellenőrizték a kontrollt, például a WHOIS rekordokban található kontaktinformációk, vagy egy domain-ra küldött e-mail. Ezek a módszerek bizonyultak gyengének (például) és a közelmúltban ezek a gyengék kerülnek ki a rendszerből, hogy helyettük erősebb, automatizált megoldásokat alkalmazzunk. A rendszer biztonságának fokozása A CA/Browser Forum által elfogadott Server Certificate Working Group-ot követve, a következő Domain Control Validation módszerek fokozatosan leépítésre kerülnek. Alternatív módszerek biztosítják a támadók számára a hamis tanúsítványok megszerzését, és ezek a módszerek folyamatosan erősödnek. A leépített módszerek, amelyek e-mailen alapultak: E-mail, Fax, SMS vagy Posta a domain-ra. E-mail, Fax, SMS vagy Posta a IP-címre. E-mail a domain-ra. E-mail a DNS CAA-ra. E-mail a DNS TXT-re. Leépített módszerek, amelyek telefonon alapultak: Telefonos kontaktus a domain-ral. Telefonos kontaktus a DNS TXT-re. Telefonos kontaktus. Telefonos kontaktus a DNS CAA-ra. Telefonos kontaktus. Telefonos kontaktus a IP-címre. Leépített módszer, amely fordított keresést használ: IP-cím fordított keresés. A felhasználók számára ezek a változások észlelhetetlenek – és ez a lényeg. De a felhasználók számára a támadók nem tudnak könnyen egy CA-t arra kényszeríteni, hogy egy olyan domain-ra egy tanúsítványt kiadjon, amelyet ők nem ellenőrzenek. Ez csökkenti a kényes vagy indirekt jelek (mint például a régebbi WHOIS adatok, a bonyolult telefon és e-mail rendszerek, vagy az átörökölt infrastruktúra) használatának kockázatát. Ezek a változások egy szabványosított (pl. ACME), modern és ellenőrizhető Domain Control Validation módszerek felé irányítják. Ez serkenti a weboldal-tulajdonosok átállását, és lehetővé teszi a gyorsabb és hatékonyabb tanúsítvány-életciklus-kezelést.