Новости бизнесаСтатьиАналитические колонкиДеньгиКурс валютБизнес технологии
Главная > Новости бизнеса > Hi-Tech > В Chrome планируют отказаться от онлайн-проверки сертификатов. В Firefox намерены блокировать Trustwave CA

В Chrome планируют отказаться от онлайн-проверки сертификатов. В Firefox намерены блокировать Trustwave CA

Четверг, 9 февраля 2012 г.

Следите за нами в ВКонтакте, Facebook'e и Twitter'e

Адам Лэнгли (Adam Langley) из компании Google сообщил о планах отказаться от использования OCSP и CRL проверок сертификатов на актуальность в режиме онлайн (Revocation checking) в следующих версиях Chrome. Как известно, при подключении по протоколу HTTPS к любому сайту браузер делает в запрос центр сертификации (Certificate Authorities) на предмет того, не отозван ли сертификат, предъявленный сервером.

Лэнгли считает это подход в современных условиях крайне неэффективным. Так, доверенный центр сертификации может быть не доступен браузеру. Например, такая ситуация возникает при web-аутентификации доступа в Интернет, используемой в беспроводных сетях (hotspots) - портал доступа (captive portal) блокирует все ресурсы (в том числе и запросы к CA-серверам), кроме собственного HTTPS-сайта с формой ввода учетных данных. При недоступности сервиса проверки сертификата большинство браузеров игнорируют сбой и продолжают считать сертификат валидным. При совершении атаки злоумышленники могут воспользоваться данной особенностью и блокировать пользователя к online-службам проверки сертификатов.

Другой проблемой является то, что OCSP/CRL проверки даже при доступности сервиса занимают достаточно много времени, что приводит к ощутимым задержкам при открытии сайта (до 1 секунды). Кроме того, такие проверки негативно отражаются на приватности, так как раскрывают третьей стороне факт открытия определённого сайта (CA получает IP пользователя и имя домена).

В качестве выхода разработчики Chrome предлагают использовать периодически обновляемый статический списк отозванных сертификатов, встроенного в браузер. Обновление списка отозванных сертификатов может осуществляться совместно с обновлением других компонентов браузера, таких как черные списки для блокирования фишинга и вредоносных сайтов, что не внесет существенные риски в безопасность, но сможет повысить комфортность работы в Интернет для простых пользователей. В Google разрабатывают механизм обновления списка отозванных сертификатов без необходимости перезапуска Chrome.

Дополнительно, стоит отметить связанную с SSL-сертификатами инициативу Mozilla. В настоящее время обсуждается вопрос об исключении из бразуера Firefox и других продуктов Mozilla корневого сертификата удостоверяющего центра Trustwave. Компания Trustwave продала корневой ключ стороннему лицу, соответственно данная постороняя организация получила возможность производить неограниченное количество SSL-сертификатов для любых доменов.

Подобный шаг противоречит политике построения цепочки доверия, принятой в Mozilla и может угрожать информационной безопасности пользователей. Список доверенных сертификатов Mozilla используется также в других продуктах (например, в Perl-модуле Net::SSL). Представители Trustwave не видят в этой ситуации ничего выходящего за рамки обычной практики и приводят в качестве примера покупку компанией Symantec центра сертификации VeriSign.

Следите за нами в ВКонтакте, Facebook'e и Twitter'e


Просмотров: 332
Рубрика: Hi-Tech
(CY)

Архив новостей / Экспорт новостей

Ещё новости по теме:

18: 40
«Делай как все или пользователи не поймут»: что необходимо учитывать при разработке новых приёмов для пользовательских интерфейсов — Исследование Nielsen Norman Group |
18: 20
Скидка 100%: 5 временно бесплатных приложений |
18: 00
Роскомнадзор назвал сайты, которые могут попасть под закон о новостных агрегаторах |
17: 40
«Яндекс.Маркет» предложил пользователям за деньги писать отзывы к товарам |
17: 40
Mattel представила игрушечную реплику Бэтмобиля |
17: 40
Стеклоочистители с превентивным управлением |
17: 20
Создатели ONLYOFFICE выпустили приложение для интеграции с ownCloud |
17: 00
Если исчезнет весь гелий: 10 перемен, которые нас ожидают |
17: 00
Аудиостатья: как делают боевых человекоподобных роботов |
16: 40
Opera внедрит новый вариант дизайна своего браузера |
16: 40
Смартфон Moto Z можно превратить в принтер |
16: 40
В проекте Google Project Loon уменьшится количество воздушных шаров |
16: 40
Процессор AMD Ryzen 1600X оказался мощнее Core i7-6800K |
16: 40
ChargeWrite заменит стилус и внешний аккумулятор |
16: 40
Times of Israel: Apple приобрела израильский стартап для распознавания лиц RealFace за $2 млн |
16: 40
Ambar — система полнотекстового поиска по документам |
16: 20
Apple представит глянцевый красный iPhone в этом году |
16: 20
Samsung придумала, как гарантированно избежать взрывов Galaxy S8 |
15: 40
Автопилот третьего уровня усыпляет водителей |
15: 40
«Деньги изменили меня к худшему» — Наблюдения американского предпринимателя, продавшего компанию за несколько миллионов долларов |
15: 20
Почта России вычислила мошенников, отправлявших кирпичи и стаканы вместо смартфонов |
15: 00
SpaceX снова посадила первую ступень ракеты |
15: 00
РЖД, Росатом, Роснано: как выглядят youtube-каналы госкорпораций |
14: 40
Скоро контрольная |
14: 40
Стоит ли запускать отдельный сервис трудоустройства для моряков |
14: 40
Xiaomi Child Wristwatch — детские умные часы с телефоном |
14: 20
Новые TAG Heuer порадуют нас ранним релизом |
14: 20
MSI Aero ITX — мощные видеокарты Nvidia Pascal для компактных компьютерных систем |
14: 00
Space X снова посадила первую ступень Falcon 9 |
14: 00
10 необычных Mazda |
14: 00
10-нанометровая SoC Samsung Exynos 9810 может опередить по производительности Snapdragon 835 |
Новости бизнесаСтатьиАналитические колонкиДеньгиКурс валютБизнес технологии
Rating@Mail.ru
Условия размещения рекламы

Наша редакция

Обратная связь

RosInvest.Com не несет ответственности за опубликованные материалы и комментарии пользователей. Возрастной цензор 16+.

Ответственность за высказанные, размещённую информацию и оценки, в рамках проекта RosInvest.Com, лежит полностью на лицах опубликовавших эти материалы. Использование материалов, допускается со ссылкой на сайт RosInvest.Com.

Skype: rosinvest.com (Русский, English, Zhōng wén).

Архивы новостей за: 2016, 2015, 2014, 2013, 2012, 2011, 2010, 2009, 2008, 2007, 2006, 2005, 2004, 2003

Июль 2005: 1 2 3 4 5 6 7 8 9 10 11 12 13 14 15 16 17 18 19 20 21 22 23 24 25 26 27 28 29 30 31