Google dumpt SSL-controle Chrome
07-02-2012,12:48 door
Maar volgens Google's Adam Langley is het proces niet betrouwbaar. "Het probleem is dat de browser niet zeker weet of het de CA-servers kan bereiken." Het kan dan om bepaalde portals gaan, waarbij de gebruiker via HTTPs moet inloggen, maar waarbij verkeer naar andere sites, waaronder de CA's OCSP-servers geblokkeerd worden. Als deze OCSP request niet werkt, negeert Chrome dit, omdat er anders teveel valse alarmen zouden zijn.
Update
Daarnaast kan een aanvaller die de SSL-verbinding manipuleert vaak ook de verbinding naar de OCSP-server verstoren. "Aan de hand hiervan zijn we van plan om online revocation controles in toekomstige versies van Chrome uit te schakelen", merkt Langley op. De zoekgigant is er nog niet uit wat het met EV SSL-certificaten gaat doen.
Om Chrome-gebruikers toch tegen valse en ingetrokken SSL-certificaten te beschermen, gebruikt de browser het update mechanisme om de lijst met ingetrokken certificaten te ontvangen en beheren.








Gerelateerde artikelen:
Tags:

