Google werkt aan twee projecten om de veiligheid van SSL-certificaten te verbeteren. Sinds "Comodo-gate", waarbij een Iraanse student SSL-certificaten in naam van Mozilla, Microsoft, Google, Skype en Yahoo wist aan te vragen, wordt er flink gediscussieerd over het verbeteren van de public key infrastructure (PKI), waarop het vertrouwen van het internet is gebouwd. "Helaas is dit een probleem dat niet snel is op te lossen", zegt Ben Laurie van het Google Security Team.
De zoekgigant is echter bij twee projecten betrokken die de veiligheid van SSL-certificaten moeten verbeteren. De eerste is het Google Certificate Catalog, waarbij de crawlers van het bedrijf de gegevens van alle gevonden SSL-certificaten in kaart brengen. Gebruikers kunnen het certificaat in de database van Google opzoeken. Als het certificaat niet in de database voorkomt, ook al is het door een Certificaat Authority (CA) getekend en klopt de domeinnaam, dan is er mogelijk toch wat verdachts met het certificaat aan de hand.
DANE
Het tweede initiatief is de DANE Working Group van het IETF. DANE staat voor DNS-gebaseerde Authenticatie van Named Entities. Domeinbeheerders kunnen informatie over de SSL-certificaten van hun hosts uitgeven. Via DANE DNS kan men bepaalde certificaten aangeven die geldig zijn, of welke CA's certificaten voor die hosts mogen tekenen. Komt een gevonden certificaat niet overeen met de DANE-gegevens, dan is er wederom mogelijk iets aan de hand, merkt Laurie op.
Deze posting is gelocked. Reageren is niet meer mogelijk.