El número de certificados 1.1.1.1 mal emitidos crece. Aquí está lo posterior.

El número de certificados 1.1.1.1 mal emitidos crece. Aquí está lo posterior.

Cloudflare el jueves reconoció este fracaso, escribiendo:

Fallamos tres veces. La primera vez porque 1.1.1.1 es un certificado de IP y nuestro sistema no pudo alertar sobre estos. La segunda vez porque incluso si recibiéramos alertas de transmisión de certificados, como cualquiera de nuestros clientes puede, no implementamos un filtrado suficiente. Con la gran cantidad de nombres y emisiones que administramos, no ha sido posible para nosotros mantenernos al día con las revisiones manuales. Finalmente, correcto a este monitoreo ruidoso, no habilitamos la alerta para todos nuestros dominios. Estamos abordando las tres deficiencias.

En última instancia, la defecto se encuentra con Fina; Sin incautación, dada la fragilidad del TLS PKI, corresponde a todos los interesados ​​para certificar que se cumplan los requisitos del sistema.

¿Y qué hay de Microsoft? ¿Es la falta además?

Hay cierta controversia sobre este punto, como aprendí rápidamente el miércoles de las redes sociales y los comentarios del disertador de ARS. Los críticos del manejo de este caso de Microsoft dicen que, entre otras cosas, su responsabilidad de certificar la seguridad de su software de certificado raíz incluye comprobar los registros de transparencia. Si lo hubiera hecho, dijeron los críticos, la compañía habría descubierto que FINA nunca había emitido certificados para 1.1.1.1 y ha considerado más en el asunto.

Por otra parte, al menos algunos de los certificados tenían una codificación no conformada, y los nombres de dominio enumerados con dominios de nivel superior inexistentes. Este certificadopor ejemplo, enumera SSLTest5 como su nombre popular.

En cambio, como el resto del mundo, Microsoft se enteró de los certificados de un foro de discusión en diámetro.

Algunos expertos en TLS con los que hablé dijeron que no está adentro del repercusión de un software raíz para realizar un monitoreo continuo de este tipo de problemas.

En cualquier caso, Microsoft dijo que está en el proceso de hacer que todos los certificados se encuentren parte de una relación de no permiso.

Microsoft además ha enfrentado una larga crítica de que es demasiado indulgente en los requisitos que impone a CAS incluidos en su software de certificado raíz. De hecho, Microsoft y otra entidad, la Servicio de confianza de la UEson los únicos que, por defecto, confían en Fina. Google, Apple y Mozilla no.

“La historia aquí es menos el certificado 1.1.1.1 y más por qué Microsoft confía en esta CA operada descuidadamente”, dijo Filippo Valsorda, un experimentado en Web/PKI, en una entrevista.

Le pregunté a Microsoft sobre todo esto y aún no he recibido una respuesta.

Related Posts

La próxima tableta reMarkable podría ser más baratura

Kaitlyn Cimino / Autoridad de Android TL;DR Una nueva filtración revela que la próxima tableta de reMarkable se llamará Paper Pure y se dirigirá a un sabido más amplio. Se…

La aplicación Gemini facilita el inicio de los ‘chats temporales’

A posteriori de su presentación en agosto pasado, Google podría hacer que la función de chat temporal de la aplicación Gemini sea mucho más prominente. Por el momento, inicia un…

You Missed

La próxima tableta reMarkable podría ser más baratura

La próxima tableta reMarkable podría ser más baratura

INEFI inaugura oficina regional en San Pedro de Macorís y fortalece el deporte escolar en la región Este

INEFI inaugura oficina regional en San Pedro de Macorís y fortalece el deporte escolar en la región Este

La aplicación Gemini facilita el inicio de los ‘chats temporales’

La aplicación Gemini facilita el inicio de los ‘chats temporales’

Jochy Santos deseo el Gran Soberano, principal galardón de los Premios Soberano

Jochy Santos deseo el Gran Soberano, principal galardón de los Premios Soberano

Cárcel BHD lleva su software Finanzas Responsables BHD a la Semana Económica y Financiera del Cárcel Central

Cárcel BHD lleva su software Finanzas Responsables BHD a la Semana Económica y Financiera del Cárcel Central

¿Conciencia clasista? (video)

¿Conciencia clasista?  (video)