Cineva a avut un certificat HTTPS valid pentru google.com.gh fără să dețină domeniul
Lacătul din bara de adrese este o promisiune îngustă. Spune că site-ul pe care te afli a dovedit, la un moment dat, că deține controlul asupra acelei adrese. La sfârșitul lui septembrie cineva a dovedit asta pentru google.com.gh fără să dețină absolut nimic.
Google a publicat detaliile pe 6 octombrie. Operatorii externi care administrează trei registre naționale de domenii au fost compromiși unul după altul: .gh al Ghanei pe 22 septembrie, .sl al Sierrei Leone pe 25, .as al Samoei Americane pe 27. Cu controlul asupra înregistrărilor DNS autoritative, atacatorii puteau răspunde la singura întrebare pe care o autoritate de certificare o pune înainte să emită un certificat de bază. Au fost emise douăsprezece certificate pentru șapte adrese, printre care google.com.gh, youtube.com.gh, google.sl și youtube.as. Let's Encrypt a emis unsprezece, iar ZeroSSL pe al doisprezecelea. "Da, au fost emise certificate pentru Google și YouTube, iar acestea au fost revocate", a scris Matthew McPherrin, de la Let's Encrypt.
Au fost prinși pentru că fiecare certificat emis este scris într-un jurnal public, iar Google urmărește acele jurnale. Chrome a distribuit apoi un CRLSet, lista de urgență pe care browserele o poartă cu ele pentru a refuza anumite certificate. Google spune că propriile sisteme nu au fost atinse niciodată și că și alte mărci cunoscute au fost vizate la fel, fără să le numească.
Concluzia nu este, așadar, că HTTPS este stricat. Este că remedierea pentru așa ceva ajunge înăuntrul unei actualizări de browser, în tăcere, și nu face absolut nimic pentru un browser rămas în urmă cu trei versiuni. Verificarea actualizărilor de aplicații din Tendvane merge prin winget și aduce Chrome, Edge și Firefox la versiunea curentă dintr-o singură mișcare, iar așa ajung de fapt astfel de blocări pe calculatorul tău.