Šta je novo?

Data Security - po obicaju lepo zamisljeno, u praksi nula

alfaunits

Znamenit
Učlanjen(a)
24.06.2006
Poruke
44,724
Poena
1,365
https://arstechnica.com/security/20...e-woodshed-for-mis-issuing-30000-https-certs/

Ukratko, Google kaze da je Symantec (vlasnik Verisign-a, najveceg validatora digitalnih potpisa, SSL sertifikata i ostalih slicnih zafrkancija) pogresno izdao 30.000 certifikata tokom godina (ne kaze koliko), konkretno 108 januara ove godine.
I sada umesto da Symantec mora sve te sertifikate da proveri ponovo (o svom trosku - aha, hoce to u kapitalizmu :D), Chrome ce polako smanjivati validnost Symantec certifikata...
Znaci em NECE zastititi korisnike do tada, em ce morati kupci sertifikata placati nove sertifikate ;) "2 year lightbulb warranty" u praksi za elektronski proizvod ;)



Jedna interesanta prica od pre 10 godine inace. Prvi put nam je bio potreban sertifikat za drajvere kada je izasla Vista (i pre toga je trebao za x64, ali pre Viste je to bilo skroz nebitno trziste).
Trazili mi od GlobalSigna (tj. ja kao fizicko lice, tada mnogo lakse). Nakon sto smo im poslali od suda overeni iskaz da "sam ja ja" (ne mogu se ni setiti izraza koji je koriscen, toliko je komican da sam se bukvalno smejao dok je radnik GlobalSign-a pricao sta je potrebno :D)..
Trazili oni da nekako provere to kod suda.. ja im poslao link.. oni videli samo srpski - "izvolite sertifikat"!
Mogao sam lupiti pecate, fotoshopovati, nema problema...

Pre 3 godine, novi sertifikat, ovog puta za firmu, menjano od Symanteca (ranije dobijen preko MS-a, kao najjeftinija opcija) u DigiCert... oni su trebali pozvati broj na sajtu APR-a da provere da je firma ta. Trebali su posle jos 3 dokumenta traziti od nas ;)
Ni poziv nije dosao, sertifikat u mailu, "nema problema".


Toliko o zastiti podataka.
 
Symantec tvrdi da je 127, a ne 30.000 sertifikata. Sad se prepucavaju preko blog postova, a mi treba da nagađamo šta je istina.

"Google's statements about our issuance practices and the scope of our past mis-issuances are exaggerated and misleading," they wrote. "For example, Google’s claim that we have mis-issued 30,000 SSL/TLS certificates is not true. In the event Google is referring to, 127 certificates—not 30,000—were identified as mis-issued, and they resulted in no consumer harm.
https://www.symantec.com/connect/blogs/symantec-backs-its-ca
 
Da, 127 je nista :D

Za 100+$ godisnje treba da bukvalno nema NIJEDNA moguca greska. Umesto da stvarno nesto urade sertifikati, oni bukvalno samo muzu lovu od manjih firmi/korisnika :(

Gledao sam recimo koliko je realno da malware upande u Windows Vista+ sistem (znaci sistem koji je Vista, 7/8/10, ne i raniji). Moze upasti, ali vrlo brzo se nadje da je malware u pitanju, i sertifikat se izbaci iz liste (revoked sertificates list se brze update-uje od obicnih Windows update-a, samo se Root Certificates update-uju preko WU)
I onda... dobijes lako dobar sert, napravis malware, i unistis biznis.
Mene cudi kako vec neko nije tuzio Symantec :(
 
Slažem se da za tu cenu ne bi trebalo da bude greške, a dešava im se svakih par godina po nešto. Za ovo smo saznali verovatno samo zato što je Google radio istragu pa izneo problem javno, ko zna koliko im grešaka prođe neobjavljeno.

Nadam se da pozadina ove vesti nije nešto tipa Google pokušava da pripremi teren da on uđe na tržište sertifikata. Već su prepravili algoritam tako da SSL utiče na poziciju u pretrazi i napisali SEO savete za sajtove da je bolje da imaš SSL. Dakle pokrenuli su ljude, sad samo da izbace konkurenciju :D
 
Koliko se secam oni su vec pokrenuli pricu za Google root CA pocetkom godine. Ali posto ovi Symantec sertifikati ukljucuju well-known domene, kao sto je google.com, onda ova vest ima smisla. Ne znam sta su ovih 127 seritikata, ali pre toga je bila vest da je neko u Symantec izdavao kako ih oni nazivaju "test" validne sertifikate za google.com i ostalo.

https://security.googleblog.com/2015/09/improved-digital-certificate-security.html

https://security.googleblog.com/2015/10/sustaining-digital-certificate-security.html
 
Poslednja izmena:
Nazad
Vrh Dno