image

Testversie Firefox 60 blokkeert Symantec-certificaten

dinsdag 6 maart 2018, 15:24 door Redactie, 1 reacties

Mozilla heeft een vroege testversie van Firefox 60 gelanceerd die oudere door Symantec uitgegeven tls-certificaten blokkeert, wat voor foutmeldingen op tal van populaire websites zorgt. Het gaat om certificaten die voor 1 juni 2016 zijn uitgegeven en worden gebruikt voor het opzetten van een beveiligde verbinding tussen websites en hun bezoekers.

Aanleiding voor de maatregel zijn verschillende incidenten met door Symantec uitgegeven tls-certificaten. Verschillende browserontwikkelaars, waaronder Google en Mozilla, hebben besloten om het vertrouwen in de certificaten van Symantec geleidelijk op te zeggen. De eerste stap is het opzeggen van het vertrouwen in de certificaten die voor 1 juni 2016 zijn uitgegeven. Google voert deze maatregel volgende maand in, met de lancering van Chrome 66. Mozilla volgt op 9 mei met Firefox 60.

De maatregel is echter nu al te testen in de Nightly-versie van Firefox 60. Volgens Mozilla blijkt uit cijfers dat zo'n 300 populaire websites van deze oudere Symantec-certificaten gebruikmaken en gebruikers van de testversie daardoor een certificaatwaarschuwing te zien krijgen. Met de lancering van Firefox 63 in oktober dit jaar wordt het vertrouwen in alle certificaten van Symantec opgezegd, ongeacht uitgiftedatum. Websites die nog van Symantec-certificaten gebruikmaken krijgen dan ook het advies om een ander certificaat te installeren.

Reacties (1)
06-03-2018, 23:28 door Anoniem
En het ging maar door met een online private key generator: https://www.reddit.com/r/sysadmin/comments/80uaq3/digicert_certificates_being_revoked/duye4mm/

Maar die is inmiddels weggehaald: https://www.trustico.com/ssltools/create/csr-pem/create-a-new-csr-instantly.php

Ik voorspel meer gratis certificaattoepassingen en een nog grotere vinger in de pap door Google, Mozilla
om redenen, waar ik ieder naar laat raden. DigiCert gaat een hele grote Symantec driven certs' ader laten!

Een tegengeluid via scans hier: https://cryptoreport.websecurity.symantec.com/checker/

Er blijft echter nog genoeg ellende over, scan er maar eens naar: installed as root, weak ciphers, etc. etc.

Alle niet langer vertrouwde SSL certificaten zullen moeten worden vervangen door een certifcaat, dat door alle browsers wordt vertrouwd.

De enige die in het vuistje lacht is https://letsencrypt.org/ die meerijdt op de grote https everywhere propaganda,
die de website niet per se veiliger maakt, maar wel de connectie (verbinding).

luntrus
Reageren

Deze posting is gelocked. Reageren is niet meer mogelijk.