- PVSM.RU - https://www.pvsm.ru -

2 июля компания Google обнаружила [1] несколько поддельных цифровых сертификатов на свои домены, выданные Национальным центром сертификации (NIC) Индии. Есть вероятность, что NIC выдал сертификаты и на другие сайты, не Google.
Сертификаты NIC Индии входят в каталог Indian Controller of Certifying Authorities [2] (India CCA), который является частью корневого каталога Microsoft Root Store [3]. Поэтому, к сожалению, фальшивые сертификаты принимались в большом количестве программ под Windows, включая браузеры Internet Explorer и Chrome. Только браузер Firefox использует собственный корневой каталог, а не Microsoft Root Store.
Chrome на других операционных системах, в том числе Chrome OS, Android, iOS и OS X, не подвержен уязвимости. К тому же, конкретно для сайтов Google он и под Windows не принял бы фальшивые сертификаты, потому что несколько лет назад после известных инцидентов с CA компания Google начала составлять собственный каталог и «привязвает» свои сертификаты к Chrome (функция certificate pinning [4]).
Компания Google уведомила об инциденте India NIC, India CCA и Microsoft. Центр India CCA отозвал сертификаты 3 июля и начал расследование инцидента.
Фальшивые сертификаты выпускались и в прошлые годы, в том числе намеренно для проведения MiTM-атак по заказу национальных правительств нескольких стран. Подобную подмену сертификатов очень сложно обнаружить на стороне сервера. Фактически, не существует полностью надёжного способа сделать такую проверку. В данном случае подделка была замечена, можно сказать, случайно — благодаря упомянутой функции certificate pinning для сайтов Google.
Пользователям Chrome не нужно предпринимать дополнительных действий для защиты. Тем не менее, этот инцидент в очередной раз обращает внимание на важность повышения безопасности системы CA в будущем. Например, можно использовать глобальную базу данных с публичными сертификатами, с которой будет сверяться браузер.
Автор: alizar
Источник [5]
Сайт-источник PVSM.RU: https://www.pvsm.ru
Путь до страницы источника: https://www.pvsm.ru/google/64470
Ссылки в тексте:
[1] обнаружила: http://googleonlinesecurity.blogspot.com/2014/07/maintaining-digital-certificate-security.html
[2] Indian Controller of Certifying Authorities: http://cca.gov.in/cca/index.php
[3] Microsoft Root Store: http://social.technet.microsoft.com/wiki/contents/articles/5225.windows-root-certificate-program-members-october-2011.aspx
[4] certificate pinning: http://blog.chromium.org/2011/06/new-chromium-security-features-june.html
[5] Источник: http://habrahabr.ru/post/229185/
Нажмите здесь для печати.