De volgende versie van Firefox krijgt een nieuw wapen dat gebruikers tegen ingetrokken SSL-certificaten moet beschermen. SSL-certificaten worden gebruikt voor het opzetten van beveiligde verbindingen tussen bezoekers en websites en het identificeren van websites. Het komt echter voor dat SSL-certificaten worden ingetrokken. Het is dan belangrijk dat browsers deze certificaten niet meer vertrouwen, anders zouden gebruikers bijvoorbeeld het doelwit van Man-in-the-Middle- of phishingaanvallen kunnen worden.
Firefox beschikt op dit moment over het Online Certificate Status Protocol (OCSP) om ingetrokken certificaten te herkennen, maar dit systeem kent verschillende beperkingen. Zo kan het opzetten van een beveiligde verbinding langer duren omdat eerst wordt gecontroleerd of het aangeboden certificaat niet is ingetrokken. Daarnaast moet de OCSP-server kunnen worden bereikt. Mozilla gaat daarom een oplossing aan Firefox 37 toevoegen in de vorm van OneCRL.
OneCRL versnelt het controleren op ingetrokken certificaten door een gecentraliseerde lijst van ingetrokken certificaten bij te houden en die naar browsers te sturen. In het geval er nu een incident plaatsvindt waarbij een certificaat is ingetrokken, brengt Mozilla een update voor Firefox uit. Dit is een trage methode, omdat het enige tijd kan duren voordat gebruikers de beveiligingsupdate ontvangen en hun browsers herstarten.
Firefox beschikt echter al over een mechanisme om periodiek op schadelijke zaken te controleren, zoals kwaadaardige add-ons, plug-ins en buggy drivers, die vervolgens via "blocklisting" worden geblokkeerd. OneCRL zal de blocklist nu met ingetrokken certificaten uitbreiden. Zo krijgen gebruikers toch de informatie over ingetrokken certificaten, zonder dat hiervoor een update is vereist of ze hun browser moeten herstarten.
Een ander voordeel van OneCRL is snelheid. Er hoeven namelijk geen "live checks" meer worden uitgevoerd, dus er ontstaat geen extra vertraging door de certificaatcontrole. Op dit moment dekt OneCRL alleen "CA intermediate certificaten" om de omvang van de blocklist te beperken. Mozilla is echter van plan om OneCRL verder uit te breiden. Firefox 37 waar OneCRL aan is toegevoegd bevindt zich nog in de bètafase. De uiteindelijke versie staat gepland voor de week van 7 april.
Deze posting is gelocked. Reageren is niet meer mogelijk.