Met de lancering van Chrome 61 zal Google alle certificaten van de certificaatautoriteiten WoSign en StartCom wantrouwen. Aanleiding voor de maatregel zijn verschillende incidenten bij het uitgeven van ssl-certificaten. Vorig jaar augustus werd Google ingelicht door het beveiligingsteam van GitHub dat WoSign zonder toestemming een certificaat voor één van GitHubs domeinen had uitgegeven.
Het onderzoek dat volgde liet zien dat er nog meer incidenten bij de certificaatautoriteiten hadden plaatsgevonden. Door zich niet aan de regels te houden hebben WoSign en StartCom de veiligheid en privacy van internetgebruikers in gevaar gebracht, aldus Google. De internetgigant besloot om vanaf Chrome 56 nieuwe certificaten van WoSign en StartCom die na 21 oktober 2016 zijn uitgegeven niet meer te vertrouwen. Vervolgens werd er een whitelist aangelegd met domeinen van de 1 miljoen populairste websites die certificaten van de twee certificaatautoriteiten gebruiken.
Deze whitelist is met nieuwere Chrome-versies steeds kleiner geworden. Met de lancering van Chrome 61 zal de whitelist worden verwijderd, waardoor bestaande rootcertificaten van WoSign en StartCom, en alle ssl-certificaten die ze hebben uitgegeven, niet meer worden vertrouwd. Chrome 61 staat voor halverwege september van dit jaar gepland. Websites die gebruikmaken van certificaten van beide bedrijven krijgen het advies die te vervangen, zo laat Chrome-engineer Devon O'Brien weten. Ook Mozilla besloot vorig jaar in Firefox nieuwe certificaten van beide certificaatautoriteiten te wantrouwen.
Deze posting is gelocked. Reageren is niet meer mogelijk.