De Amerikaanse overheid heeft tls-certificaten die worden gebruikt voor het opzetten van een beveiligde verbinding tussen bezoekers en websites op tientallen sites laten verlopen, waardoor internetgebruikers bij het bezoeken van deze overheidssites een certificaatwaarschuwing te zien krijgen.
Volgens internetbedrijf Netcraft zijn meer dan 80 tls-certificaten waar .gov-websites gebruik van maken inmiddels verlopen. Hierdoor laten browsers een waarschuwing aan gebruikers zien en wordt afgeraden om de website te bezoeken.
Sommige van de Amerikaanse overheidssites staan op de HSTS preloadlijst van Chromium. HSTS staat voor HTTP Strict Transport Security. Het zorgt ervoor dat websites die via https te bezoeken zijn alleen via https worden bezocht, ook al wordt er door de gebruiker http in de adresbalk ingevoerd of op een http-link geklikt. Via de preloadlijst van Chromium wordt bijgehouden welke websites over https moeten worden bezocht.
Een aantal van de Amerikaanse overheidssites staan op deze lijst. Dit zorgt ervoor dat Chrome en Firefox gebruikers niet de optie laten zien om de certificaatwaarschuwing te negeren. Bij andere overheidssites die door een verlopen tls-certificaat een waarschuwing veroorzaken is dit wel mogelijk, maar hierdoor zijn gebruikers kwetsbaar voor man-in-the-middle-aanvallen, zo waarschuwt Paul Mutton van Netcraft.
De reden dat de certificaten niet zijn verlengd heeft met de shutdown van de Amerikaanse overheid te maken. Eind december ging een aanzienlijk deel van de Amerikaanse overheid op slot omdat het Congres en het Witte Huis het niet eens konden worden over de begroting voor het komende jaar. Wanneer de overheid weer open gaat is onbekend.
Deze posting is gelocked. Reageren is niet meer mogelijk.