Waarschuwingen die de browser geeft over malware- en phishingsites worden door de meeste gebruikers netjes opgevolgd, maar als het gaat om waarschuwingen over SSL-certificaten is dat een geheel ander verhaal. Dat blijkt uit een onderzoek van Devdatta Akhawe van de Universiteit van Californië Berkeley en Adrienne Porter Felt van Google naar 25 miljoen browserwaarschuwingen.
De waarschuwingen waren afkomstig van Mozilla Firefox en Google Chrome. In het geval Firefox voor een malware- of phishingsite waarschuwde en adviseerde om de website niet te bezoeken, werd dit advies door 90% van de gebruikers opgevolgd. Tien procent besloot de websites ondanks de waarschuwing toch te openen.
In het geval van Google Chrome werden de waarschuwingen over de malware- en phishingsites door 75% van de gebruikers opgevolgd. Een kwart van de Chrome-gebruikers besloot de malware- en phishingsites toch te bezoeken.
SSL-waarschuwingen
Zo goed als gebruikers naar de malware- en phishingwaarschuwingen luisteren, zo slecht luisteren ze naar waarschuwingen over SSL-certificaten. 33% van de Firefox-gebruikers negeert waarschuwingen die aangeven dat er iets mis is met een SSL-certificaat. Bij Google Chrome gaat het zelfs om 70% van de gebruikers.
SSL-certificaten worden onder andere gebruikt voor het aanbieden van een HTTPS-verbinding op websites. Het certificaat laat een internetgebruiker de identiteit van de website controleren en zorgt ervoor dat gegevens versleuteld tussen zijn computer en de website worden verstuurd.
Een foutmelding kan bijvoorbeeld betekenen dat er een ongeldig of verlopen certificaat wordt aangeboden. Dit zou bijvoorbeeld kunnen betekenen dat er een man-of-the-middle-aanval wordt uitgevoerd.
Een reden dat gebruikers de SSL-waarschuwingen negeren heeft waarschijnlijk met 'waarschuwingsmoeheid' te maken. De onderzoekers pleiten er dan ook voor om het aantal waarschuwingen dat gebruikers te zien krijgen te beperken.
Gebruikers
Hoewel de waarschuwingen voor SSL-certificaten zeker in Google Chrome voor verbeteringen vatbaar zijn, werken browserwaarschuwingen wel, zo blijkt uit de resultaten bij de phishing- en malwaresites. "Dit laat zien dat veiligheidswaarschuwingen in de praktijk effectief kunnen zijn", zo concluderen de onderzoekers.
Die stellen verder dat zowel beveiligingsexperts als de mensen die systemen en software ontwikkelen ervoor moeten zorgen dat veiligheidsinformatie wel aan eindgebruikers wordt gecommuniceerd.
Deze posting is gelocked. Reageren is niet meer mogelijk.