En certifikatmyndighed udsteder digitale certifikater, der binder en offentlig nøgle til en identitet. Når du besøger et websted via HTTPS, kontrollerer din browser webstedets certifikat mod en liste over betroede certificeringsmyndigheder. Hvis et betroet certificeringsmyndighed har signeret det, og domænet matcher, viser browseren en hængelås. Hvis ikke, får du en advarsel. Certifikatmyndigheden er tillidsankeret. Hvis du bryder den, fejler hele systemet.
CA'er verificerer identitet før udstedelse. Domænevalidering bekræfter kontrollen over et domæne. Organisationsvalidering kontrollerer, om virksomheden eksisterer. Udvidet validering tilføjer en mere grundig gennemgang, selvom browsere har reduceret dets visuelle fremtræden. Verifikationen er ikke perfekt. DigiNotar blev kompromitteret i 2011 og udstedte falske certifikater til Google-domæner. Virksomheden gik konkurs. Symantec udstedte certifikater forkert i årevis, før browsere nærede mistillid til det. Systemet overlevede, fordi der findes flere CA'er, og browsere kan tilbagekalde tillid. Certifikatgennemsigtighedslogfiler registrerer nu hvert udstedt certifikat offentligt, så forkert udstedelse opdages hurtigere. Tillidsmodellen er centraliseret og skrøbelig, men den har holdt bedre end de fleste alternativer.
Certifikatvalideringsniveauer
- Domænevalidering — beviser kontrol over domænet
- Organisationsvalidering — bekræfter virksomhedens eksistens
- Udvidet validering — grundig identitetskontrol
- Certifikatgennemsigtighed — offentlige logfiler over udstedte certifikater
Når en browser advarer om et certifikat, skal du være opmærksom. Det betyder normalt, at der er noget galt.
Comments
No comments yet. Be the first to share a thought.
Leave a comment