- PVSM.RU - https://www.pvsm.ru -

NIC India выдал цифровые сертификаты на домены Google

NIC India выдал цифровые сертификаты на домены Google

2 июля компания Google обнаружила [1] несколько поддельных цифровых сертификатов на свои домены, выданные Национальным центром сертификации (NIC) Индии. Есть вероятность, что NIC выдал сертификаты и на другие сайты, не Google.

Сертификаты NIC Индии входят в каталог Indian Controller of Certifying Authorities [2] (India CCA), который является частью корневого каталога Microsoft Root Store [3]. Поэтому, к сожалению, фальшивые сертификаты принимались в большом количестве программ под Windows, включая браузеры Internet Explorer и Chrome. Только браузер Firefox использует собственный корневой каталог, а не Microsoft Root Store.

Chrome на других операционных системах, в том числе Chrome OS, Android, iOS и OS X, не подвержен уязвимости. К тому же, конкретно для сайтов Google он и под Windows не принял бы фальшивые сертификаты, потому что несколько лет назад после известных инцидентов с CA компания Google начала составлять собственный каталог и «привязвает» свои сертификаты к Chrome (функция certificate pinning [4]).

Компания Google уведомила об инциденте India NIC, India CCA и Microsoft. Центр India CCA отозвал сертификаты 3 июля и начал расследование инцидента.

Фальшивые сертификаты выпускались и в прошлые годы, в том числе намеренно для проведения MiTM-атак по заказу национальных правительств нескольких стран. Подобную подмену сертификатов очень сложно обнаружить на стороне сервера. Фактически, не существует полностью надёжного способа сделать такую проверку. В данном случае подделка была замечена, можно сказать, случайно — благодаря упомянутой функции certificate pinning для сайтов Google.

Пользователям Chrome не нужно предпринимать дополнительных действий для защиты. Тем не менее, этот инцидент в очередной раз обращает внимание на важность повышения безопасности системы CA в будущем. Например, можно использовать глобальную базу данных с публичными сертификатами, с которой будет сверяться браузер.

Автор: alizar

Источник [5]


Сайт-источник PVSM.RU: https://www.pvsm.ru

Путь до страницы источника: https://www.pvsm.ru/google/64470

Ссылки в тексте:

[1] обнаружила: http://googleonlinesecurity.blogspot.com/2014/07/maintaining-digital-certificate-security.html

[2] Indian Controller of Certifying Authorities: http://cca.gov.in/cca/index.php

[3] Microsoft Root Store: http://social.technet.microsoft.com/wiki/contents/articles/5225.windows-root-certificate-program-members-october-2011.aspx

[4] certificate pinning: http://blog.chromium.org/2011/06/new-chromium-security-features-june.html

[5] Источник: http://habrahabr.ru/post/229185/