Gå til hovedindhold
Version2 it for professionelle
Forsiden

Hovedmenu

  • It-nyheder
  • Blogs
  • It-job
  • It-firmaer
  • Whitepapers
  • Opret bruger
  • Log ind
Du kan logge ind med din e-mail-adresse
Der er forskel på store og små bogstaver i adgangskoden.
Glemt adgangskode?
Se kommentarer (3)
Emner Chrome, Sikkerhedshuller

Ekspert til Google: Dårlig idé at droppe sikkerhedsstandard i Chrome

Chrome vil fremover kun checke SSL-certifikater i en lokal database. Det er en dårlig idé, mener sikkerhedsekspert.

Af Theis Holtz Hansen Onsdag, 15. februar 2012 - 12:21

En amerikansk sikkerhedsekspert kritiserer nu Googles planer om at droppe en international standard for kontrol med SSL-certifikater.

Det sker, efter en udvikler fra holdet bag Google-browseren Chrome i et blogindlæg har kritiseret den nuværende standard for kontrol af tilbagekaldelse af certifikater.

Chrome-udvikleren klandrer metoden for at være usikker, fordi en fejl i online kontrol af tilbagekaldelse af certifikater ikke forhindrer brugerne i at gå ind på hjemmesiden, men fortsætter ind på siden på trods af fejl.

Browserne håndhæver simpelthen ikke kontrollen af frygt for, at det vil skabe stor frustration blandt brugerne, når de bliver nægtet adgang til mange sider med dårlig implementering af digitale certifikater.

Sikkerhedsekspert: Google ude på et sidespor

For at forhindre fejl, når Chrome skal kontrollere certifikaterne, vil en liste af tilbagekaldte certifikater fremover ligge lokalt, og blive opdateret af Google, skriver Chrome-udvikleren i indlægget.

Men den idé bryder sikkerhedseksperten Roger Grimes sig ikke om.

Han mener at Google er ude på et sidespor, når de dropper standarden, fordi det kan føre til, at andre også indfører sine egne standarder for, hvordan certifikater skal kontrolleres.

Sikkerhedseksperten påpeger også, at det vil lægge en stor byrde på dem, der udsteder certifikaterne, fordi de konstant skal holde Google opdateret.

Roger Grimes mener i stedet, at browserne skal håndhæve kontrollen og nægte brugerne adgang til sider med fejl i certifikatkontrollen.

Rettelse klokken 12.56: Det er ikke godkendte certifikater, som fremover skal lagres lokalt, men tilbagekaldte certifikater.

Via: InfoWorld
Send Tweet
Udskriv

Omtalte virksomheder

Google

Udgivet 9. jan 2012 0.04Opdateret 11. jan 2012 18.52
LokationKøbenhavn K

Mere om Chrome

Opret en konto eller log ind for at følge indhold på Version2 - og bliv opdateret via e-mail eller rss

Følg dette emne

Google sætter Chrome-chef i spidsen for Android: Fusion på vej?

Udgivet 14. mar 9.47Opdateret 14. mar 10.14

Fejl i Googles synkronisering får Google Chrome til at crashe overalt

Udgivet 12. dec 2012 10.06Opdateret 17. dec 2012 9.13

Nye browser-tal: Chrome taber brugere for tredje måned i træk

Udgivet 3. dec 2012 11.37Opdateret 3. dec 2012 11.37

Googles nyeste Chrome-browser får Do Not Track

Udgivet 7. nov 2012 15.51Opdateret 7. nov 2012 15.51

IT-job & karriere

  • Se alle it-job
  • Importer din kompetenceprofil fra LinkedIn
Netcompany søger it-konsulenter
Udgivet 3. maj 14.38
Erfaren udvikler (København)
Udgivet 24. maj 10.14
Sektionsleder Regionale projekter og Forvaltning til OUH Odense Universitetshospital og Svendborg Sygehus
Udgivet 17. maj 15.17
Erfaren IT-profil med lyst til at arbejde med BPM og SOA Governance - Kunne det være dig?
Udgivet 13. mar 19.17

Kommentarer (3)

Opret en konto eller log ind for at følge indhold på Version2 - og bliv opdateret via e-mail eller rss

Følg kommentarer
Thue Kristensen 15. feb. 2012 - 15.09
 
Også andre grunde til at skifte metode

Version2-artiklen nævner det ikke, men der er også andre grunde til at skifte metode:

1) Den nuværende SSL-kontrol virker ikke hvis man ikke er på internettet (som fx hvis man er på en betaling-side før der åbnes adgang til internettet).

2) Det er ret langsomt at verificere certificatet på den nuværende måde, hvilket gør ssl uattraktivt for nogle sider.

3) Man efterlader et log-spor for certificat-udbyderen over hvilke sider man har besøgt, hvilket er et problem af privacy-hensyn.

Sikkerhedseksperten påpeger også, at det vil lægge en stor byrde på dem, der udsteder certifikaterne, fordi de konstant skal holde Google opdateret.

Den køber jeg ikke. Roger Grimes's argument er, at så skal CAerne lave en opdateringsmetode for hver browser-leverandør etc.. Men Google foreslår jo at det bare skal være en fil som hentes via en frit tilgængelig fil over HTTP - alle kan jo genbruge den fil.

Roger Grimes mener i stedet, at browserne skal håndhæve kontrollen og nægte brugerne adgang til sider med fejl i certifikatkontrollen.

Som han selv skriver i artiklen, så er det blevet prøvet, og kunne ikke tvinges igennem. Og der er stadig problemet med computer som ikke har fri adgang til Internettet. Det ville være en god feature hvis https også var sikkert selv om man ikke havde adgang til hele det globale Internet.

  • Stem op 3
  • Stem ned 0
  • anmeld
  • Log ind eller opret en konto for at skrive kommentarer
Loke Dupont 15. feb. 2012 - 15.54
 
Re: Også andre grunde til at skifte metode

Jeg giver heller ikke meget for ham sikkerhedsgutten.

Hans svar til:

2) Det er ret langsomt at verificere certificatet på den nuværende måde, hvilket gør ssl uattraktivt for nogle sider.


Var jo at browsere allerede cacher svar...Jamen..så gør det jo nærmest allerede hvad google foreslår, de gør det bare kun for de certifikater de tidligere er blevet bedt om at tjekke. Han siger endda at browsere gør det i flere i dage, hivlket jo nærmest vil sige at alle browsere kan validere gyldige certifikater i lang tid?

  • Stem op 2
  • Stem ned 0
  • anmeld
  • Log ind eller opret en konto for at skrive kommentarer
Niels Jensen 15. feb. 2012 - 16.44
 
Ret intelligent kommentar på Roger Grimes blog site

Den fjerde kommentar på Roger Grimes blogsite siger simpelthen: God idé! Nu er der endnu en grund til at bruge Chrome. Men det var et godt stykke nede på siden.

  • Stem op 0
  • Stem ned 0
  • anmeld
  • Log ind eller opret en konto for at skrive kommentarer

Tilføj kommentar

Opret en konto eller log ind for at følge indhold på Version2 - og bliv opdateret via e-mail eller rss

Følg kommentarer
Log ind herunder eller opret en bruger for at skrive kommentarer
Du kan logge ind med din e-mail-adresse
Der er forskel på store og små bogstaver i adgangskoden.
Glemt adgangskode?

Seneste nyt

Ethernet fylder 40: Fra datacenter til F16-fly

Udgivet 24. maj 15.55Opdateret 24. maj 15.55

Rygte: 48 millioner Xbox Live-konti hacket

Udgivet 24. maj 14.40Opdateret 24. maj 14.40

Shopamok: 41 domæner fra konkursbo sat til salg for 500 kroner

Udgivet 24. maj 14.08Opdateret 24. maj 14.08

300.000 cloud-servere giver ny Xbox supermuskler

Udgivet 24. maj 11.31Opdateret 24. maj 11.31

Yousee: Vi ville ikke skræmme kunderne

Udgivet 24. maj 10.44Opdateret 24. maj 11.32

Flere it-nyheder »

Tilmeld dig Version2's it-nyhedsbrev og vind den nye iPad.

Whitepapers

Version2 Insight: Softwaretest

Mediehuset Ingeniøren

Mobile Test Service - Device & Test Coverage

Testhuset

Succes historier om OPS – Optimized Print Services

Konica Minolta Business Solutions Denmark

OPS - Optimized Print Services

Konica Minolta Business Solutions Denmark

Mobile Test Service - Device Strategy & Planning

Testhuset
  • Flere whitepapers

Branchenyheder

Projectplace opnår ISO sikkerhedscertificering

Projectplace

Kapitaludvidelse på halv mia. skal åbne nordtysk marked

GlobalConnect

Digitale samarbejdsværktøjer vokser eksplosivt

Projectplace

Lyncs stormløb - høje ambitioner og køb af Skype

GlobalConnect

Redpill Linpro hjælper kunderne ud af IBM Notes' databaser

Redpill Linpro

It-virksomheder

Data-Force
|
Secu
|
Viggonet
|
Raxco Scandinavia
|
Adactit
|
Incube
|
Clockwork Consulting ApS
|
Agidon A/S
|
Eazysoft
|
Cbrain
|
C2IT
|
It-globalview
 

Information

  • Kontakt redaktionen
  • Job- og annoncesalg
  • Teknisk support
  • Om Version2
  • Brugerbetingelser
  • Cookie- & privatlivspolitik

Aktuelle emner

  • Agil udvikling
  • Business Intelligence
  • Cloud computing
  • Intranet
  • It-sikkerhed
  • NemID
  • Open source CMS
  • Projektledelse
  • Scrum
  • Sharepoint intranet
  • Storage
  • Ubuntu
  • Virtualisering
  • Windows 8
  • Windows Server 2012
  • iOS 6
  • iPhone 5

Tjenester

  • iPhone-app
  • RSS-feeds
Følg @version2dk
Tilmeld dig Version2's it-nyhedsbrev og vind den nye iPad.

Version2 udgives af

  • Mediehuset Ingeniøren A/S work Trekronergade 26 2500 Valby
  • Tlf. work 33265300