Windows 10 zal vanaf volgende maand nieuwe certificaten van de Chinese certificaatautoriteiten WoSign en StartCom blokkeren, zo heeft Microsoft aangekondigd. Eerder kondigden Google en Mozilla dezelfde maatregel al aan. Volgens Microsoft hebben WoSign en StartCom zich niet aan de standaarden van het Trusted Root Program van Microsoft gehouden.
Zo is er gefraudeerd met de uitgiftedatum van sha-1-certificaten, zijn er fouten gemaakt bij het uitgeven van certificaten, zijn er onbedoeld certificaten ingetrokken, is er met dubbele certificaatserienummers gewerkt en zijn meerdere regels van het CA/Browser Forum overtreden. Het CA/Browser Forum is een consortium van certificaatautoriteiten, ontwikkelaars van besturingssystemen en browserontwikkelaars die richtlijnen voor ssl-certificaten en 'code signing' certificaten opstellen.
Certificaatautoriteiten spelen een zeer belangrijke rol bij het vertrouwen op internet. De certificaten die ze uitgeven worden onder andere gebruikt voor het opzetten van versleutelde verbindingen en het identificeren van websites. Onterecht uitgegeven certificaten kunnen door aanvallers voor allerlei aanvallen worden gebruikt, zoals man-in-the-middle-aanvallen en phishing.
Vanwege de werkwijze van de Chinese certificaatautoriteiten en de gevolgen die dit voor de veiligheid van gebruikers had kunnen hebben heeft Microsoft besloten het vertrouwen in WoSign en StartCom en hun certificaten op te zeggen. De maatregel gaat echter alleen voor nieuwe certificaten gelden die na 26 september zijn uitgegeven. Windows 10-gebruikers krijgen bij dergelijke certificaten, bijvoorbeeld bij het bezoeken van websites, een certificaatwaarschuwing te zien. De al uitgegeven certificaten van WoSign en StartCom zullen na verloop van tijd vanzelf niet meer geldig zijn en een waarschuwing veroorzaken.
Deze posting is gelocked. Reageren is niet meer mogelijk.