Organisaties die SSL-certificaten uitgeven waarmee overheidsinstanties of inlichtingendiensten versleuteld internetverkeer kunnen afluisteren zijn door Mozilla gewaarschuwd. In het geval de Firefox-ontwikkelaar dit misbruik ontdekt, kunnen alle SSL-certificaten die deze uitgever heeft uitgegeven in Firefox en andere Mozilla-producten als ongeldig worden beschouwd.
Certificate Authorities (CA) zijn partijen die SSL-certificaten uitgeven. Met een SSL-certificaat kan een website het verkeer tussen de bezoeker en server versleutelen. Daarnaast kunnen gebruikers via het certificaat controleren dat de website die ze bezoeken ook daadwerkelijk de website is die het beweert te zijn.
Diginotar
Firefox en andere Mozilla-producten bevatten een overzicht van legitieme CA's. Zodra de browser een SSL-certificaat tegenkomt, kan het controleren of die van een bekende en betrouwbare CA afkomstig is.
In het geval een CA is gecompromitteerd, zoals bij Diginotar, kan Mozilla de certificaten van deze CA uitschakelen of verwijderen. Gebruikers krijgen dan een waarschuwing als ze een website bezoeken die een SSL-certificaat van deze CA gebruikt.
Man-in-the-middle-aanval
Mozilla heeft nu versie 2.2 van de 'CA Certificate Policy' aangekondigd. In dit beleid staan verschillende regels waar een CA aan moet voldoen. De belangrijkste toevoeging in het beleid is echter voor CA's die één of meerdere certificaten, bijvoorbeeld op verzoek van een overheid, uitgeven.
Hiermee is het namelijk mogelijk om man-in-the-middle-aanvallen op internetgebruikers uit te voeren. Afhankelijk van de browser krijgen die dan geen waarschuwing en kan het versleutelde SSL-verkeer probleemloos worden ontsleuteld. Mozilla wil nu aan CA's het risico duidelijk maken als ze zich met dit soort praktijken bezighouden.
"Met deze beleidsupdate en CA Communicatie, herhalen we onze mening dat elke CA die aan Mozilla's programma is toegevoegd, uiteindelijk voor elk certificaat dat het uitgeeft verantwoordelijk is, zowel direct of via ondergeschikte CA's", zegt Mozilla's Kathleen Wilson.
Deze posting is gelocked. Reageren is niet meer mogelijk.