Mozilla heeft vanwege de DigiNotar-hack alle uitgevers van SSL-certificaten die in Firefox aanwezig zijn een e-mail gestuurd, waarin het om een veiligheidsonderzoek vraagt. Certificate Authorities die vermoeden gehackt te zijn, krijgen het dringende verzoek om direct met Mozilla contact op te nemen. Voor de overige aanbieders heeft de open source-ontwikkelaar een aantal vragen, die voor 16 september beantwoord moeten zijn.
Zo wordt er gevraagd om alle systemen op mogelijke aanvallen te controleren en een volledige lijst van alle CA certificaten van andere roots te vermelden. Verder moeten de certificate authorities bevestigen dat ze multi-factor authenticatie voor alle accounts gebruiken die certificaten kunnen genereren.
Communicatie
Ook moeten er "automatische blocks" voor bekende domeinnamen aanwezig zijn, waaronder voor de domeinen die bij DigiNotar en Comodo werden aangevallen. Het gaat dan onder andere om Google, Mozilla zelf, Microsoft, Yahoo en Skype. Verder moeten de SSL-uitgevers ook bevestigen dat ze verzoeken voor certificaten voor deze domeinen handmatig verifiëren. Als laatste worden er nog eisen gesteld aan derde partijen die via de SSL-uitgever certificaten kunnen aanvragen.
Wie de beveiliging niet op orde heeft kan uit Mozilla's rootprogramma worden verwijderd, zo waarschuwt Kathleen Wilson, beheerder van Mozilla's CA Certificates Module. "We zullen alle noodzakelijke maatregelen nemen om onze gebruikers te beschermen" merkt Wilson op. Volgens haar is de beste aanpak om gebruikers te beschermen het als partner samenwerken met de certificate authorities en een "open en eerlijke communicatie" aan te moedigen.
Deze posting is gelocked. Reageren is niet meer mogelijk.