Отрасль сертификатов HTTPS отк... Заметка

Отрасль сертификатов HTTPS отказывается от менее безопасных методов проверки домена.

Программа Chrome Root и Форум CA/Browser внедрили новые требования безопасности для эмитентов HTTPS-сертификатов, чтобы сделать интернет более безопасным. Эти инициативы направлены на отказ от устаревших методов проверки контроля домена, которые полагаются на более слабые сигналы верификации, такие как физическая почта, телефонные звонки или электронные письма. Отказ от этих методов будет осуществляться поэтапно, с полной реализацией безопасности к марту 2028 года, что позволит операторам веб-сайтов плавно перейти. Проверка контроля домена — это критически важный процесс безопасности, который гарантирует, что сертификаты выдаются только законному оператору домена, предотвращая получение сертификата неавторизованными лицами. Процесс включает в себя проверку Центром сертификации (CA) того, что запрашивающий контролирует домен, часто посредством механизмов «вызов-ответ». Исторически другие методы подтверждали контроль косвенными способами, которые оказались уязвимыми для атак. Недавно принятые бюллетени Рабочей группы по серверным сертификатам Форума CA/Browser вводят поэтапное прекращение использования более слабых методов проверки контроля домена, заменяя их надежными, автоматизированными альтернативами. Прекращаемые методы включают те, которые полагаются на электронную почту, телефон и обратный поиск, которые будут заменены стандартизированными, современными и поддающимися аудиту методами. Эти изменения затруднят для злоумышленников обман CA с целью выдачи сертификата для домена, который они не контролируют, снижая риск злоупотребления устаревшими или косвенными сигналами. Конечная цель этих инициатив — создать более безопасный опыт просмотра для всех, устранив слабые звенья в том, как устанавливается доверие в интернете.