Mozilla har mistet tilliden til kinesisk CA

28. september 2016 kl. 16:146
Mozilla har mistet tilliden til kinesisk CA
Illustration: Mozilla.
Kinesiske WoSign er på vej ud af Mozillas trust-program.
Artiklen er ældre end 30 dage
Manglende links i teksten kan sandsynligvis findes i bunden af artiklen.

Organisationen bag Firefox-browseren, Mozilla, vil stritte den kinesiske CA (Certificate authority) WoSign ud af det såkaldte trust-program. Dermed skal certifikater udstedt fra WoSign ikke længere godkendes af eksempelvis Firefox.

Mozilla beskylder blandt andet WoSign for at købe en anden CA, StartCom, uden at have oplyst om dette.

Det fortæller The Register, som blandt andet henviser til en længere analyse fra Mozillas CA-folk på Google Docs.

»... mistet tillid i WoSign/Startcoms evne til troværdigt og kompetent at udføre en CA's funktioner,« står der ifølge The Register i analysen.

Artiklen fortsætter efter annoncen

Af en længere liste over de problemer, Mozilla mener, der er med WoSign, fremgår det, at WoSign eksempelvis ved en fejl har udstedt et certifikat for kodetjenesten GitHub til en universitetsstuderende.

Og så handler en del af kritikken om SHA-1-certifikater, som på grund af sikkerhedsbekymringer er ved at blive udfaset. Både WoSign og StartCom forsøgte i den forbindelse at tilbagedatere SHA-1-certifikater, så det så ud, som om det var fra før 1. januar 2016.

Det er datoen, hvor Mozilla ikke længere godkender nyudstedte SHA-1-certifikater.

6 kommentarer.  Hop til debatten
Denne artikel er gratis...

...men det er dyrt at lave god journalistik. Derfor beder vi dig overveje at tegne abonnement på Version2.

Digitaliseringen buldrer derudaf, og it-folkene tegner fremtidens Danmark. Derfor er det vigtigere end nogensinde med et kvalificeret bud på, hvordan it bedst kan være med til at udvikle det danske samfund og erhvervsliv.

Og der har aldrig været mere akut brug for en kritisk vagthund, der råber op, når der tages forkerte it-beslutninger.

Den rolle har Version2 indtaget siden 2006 - og det bliver vi ved med.

Debatten
Log ind eller opret en bruger for at deltage i debatten.
settingsDebatindstillinger
6
21. november 2016 kl. 21:55

Kan du uddybe den holdning. Evt. linke til artikler om dem?

5
21. november 2016 kl. 00:53

De skulle hellere stritte VeriSign ud hvis de faktisk var seriøse.

4
29. september 2016 kl. 22:31

Men det er da altid noget at de trimmer lidt i toppen.

In addition, Mozilla will:
[...]
and no longer accept audits carried out by Ernst & Young (Hong Kong).

Av Ernst & Young. Det koster på troværdigheden. Denne gang sker der selvfølgelig ikke noget, men hvis et revisionsselskab får flere af den slags citater på nettet kunne nogen finde på at kæde dem sammen. Og den slags artikler kan godt finde på at gå op i page rank.

3
29. september 2016 kl. 18:26

Hvem har frataget dig det valg? Er det et spørgsmål om at du ikke er herre i eget hus, altså har rettigheder på systemet?</p>
<p>Det står dig da ganske frit for at ændre i listen hvis du har rettigheder på systemet.

Problemet er at hvis jeg vælger at udelukke bestemte CA'er så har jeg ingen anelse om hvad jeg udelukker. I praksis kan man ikke bruge sin browser hvis man gør det.

Hvis det nu i stedet var sådan at der var N danske CA'er der udstedte certifikater til danske IP adresser, nogle svenske, etc. Så kunne jeg vælge ikke at stole på bulgurske og elboniske CA'er, mens jeg nok ville have mere tiltro til danske, tyske og amerikanske. Som det er nu er det et fedt.

2
29. september 2016 kl. 13:54

Hvis man kigger på listen af root CA'er så er det en del af dem som jeg aldrig ville stole på, hvis jeg fik valget.

Hvem har frataget dig det valg? Er det et spørgsmål om at du ikke er herre i eget hus, altså har rettigheder på systemet?

Det står dig da ganske frit for at ændre i listen hvis du har rettigheder på systemet.

1
28. september 2016 kl. 19:07

Hele ideen med at vores OS eller browser automatisk truster en stor bunke root CA'er har forlængst spillet fallit. Fx opdagede jeg lige at min Firefox browser har et root certificate fra RSA Security Inc. Efter deres svinestreg med Dual_EC_DRBG troede jeg aldrig at jeg skulle stole på dem mere. Det gør jeg så nu - indirekte gennem min tillid til Mozilla. Hvis man kigger på listen af root CA'er så er det en del af dem som jeg aldrig ville stole på, hvis jeg fik valget.