เมื่อเดือนกันยายนที่ผ่านมาไซแมนเทคออกใบรับรองให้กับโดเมน Google.com โดยไม่ได้รับอนุญาต แม้จะระบุว่าเป็นการทดสอบระบบและไล่พนักงานที่เกี่ยวข้องออกไปแล้ว แต่การออกใบรับรองเช่นนี้ผิดไปจากข้อตกลงการรักษาความปลอดภัยของหน่วยงานรับรอง (Certification Authority - CA) และวันนี้ทางกูเกิลก็ประกาศมาตรการเพิ่มข้อจำกัดของไซแมนเทคในการออกใบรับรองในอนาคต
ไซแมนเทครายงานการตรวจสอบภายใน พบว่ามีใบรับรองที่ออกโดยไม่ได้รับอนุญาตอีก 164 ใบ และมีอีก 2,458 ใบที่รับรองโดเมนที่ไม่เคยมีการจดทะเบียนจริง
กูเกิลประกาศมาตรการเป็นการลงโทษไซแมนเทคว่าหลังจากวันที่ 1 มิถุนายน 2016 ใบรับรองทุกใบที่ออกโดยไซแมนเทคจะต้องผ่านกระบวนการเปิดเผยข้อมูล (Certificate Transparency - CT) หากใบรับรองใหม่ไม่ผ่านกระบวนการนี้อาจจะมีปัญหากับสินค้าของกูเกิล
นอกจากมาตรการที่จะมีผลกระทบไปถึงลูกค้าของไซแมนเทคแล้ว ทางกูเกิลยังขอให้ไซแมนเทคส่งรายงานวิเคราะห์หาสาเหตุว่าทำไมจึงมีการออกใบรับรองเหล่านี้ออกมาได้ พร้อมรายงานความผิดพลาดอย่างละเอียดว่ามีความผิดพลาดที่จุดใดบ้าง นอกจากนี้ยังขอให้ไซแมนเทคดำเนินการตรวจสอบโดยผู้ตรวจสอบภายนอกยืนยันว่าพนักงานของไซแมนเทคเข้าถึงกุญแจลับไม่ได้อีก และกระบวนการป้องกันและตรวจสอบย้อนกลับเป็นไปตามมาตรฐาน
มาตรการเหล่านี้คล้ายกับมาตรการที่กูเกิลประกาศกับ CNNIC ที่ออกใบรับรองผิดพลาดเช่นเดียวกัน
ที่มา - Google Online Security, ArsTechnica
Comments
งานงอกแล้วไง! เด็กฝึกงาน(หรือเปล่า?)ทำพิษ
ถ้า Google ถึงขนาดถอด root CA ของ Symantec ออกจาก Chrome สงสัยงานนี้น่าจะสนุก ....
ทีแรกก็ว่ากูเกิลโหดดีนะ แต่พออ่าน
นี่แบบ สมควรโดนแล้วล่ะ
ทำไมจึง
ว่าทำจึงมีการ -> ว่าทำไมจึงมีการ
@fuzzyfuzzyfungus
Russia is just nazi who accuse the others for being nazi.
someone once said : ผมก็ด่าของผมอยู่นะ :)
CNNIC ฉานโดน จีน บีบคอ
Symantec ฉานโดน NSA ล้วงลูก
samsung ใหญ่แค่ใหน ?
https://youtu.be/6Afpey7Eldo
มีใครพอทราบไหมครับว่า Thawte ซึ่งเป็นบริษัทลูก Symantec จะโดนไปด้วยไหม
RX78-2
จากลิงค์ในข่าวเข้าใจว่า Thawte ออกผิดนะครับ
ไม่ใช่ google ทำไม่ได้นะเนี่ย
ถ้าบริษัทอื่นโดนก็คงแค่ขอโทษแล้วจบๆลืมๆกันไป
เป็นสิ่งที่เราควรจะ encourage browser ทุกตัวให้ทำตามครับ ไม่ใช่เฉพาะ Google(Chrome)
การที่ CA ใดๆไม่สามารถทำให้ไร้ข้อกังขาเรื่องความปลอดภัยได้ แปลว่าผู้ใช้ทุกคนของ browser ต่างๆตกอยู่ในความเสี่ยงครับ กรณีที่ Google ทำนี้เรียกว่าอยู่ในระดับเบาแล้วครับ ซึ่งจริงๆควรถึงขั้นแบนทันทีเลยด้วยซ้ำ ผมขอยกข้อความนี้มาโพสอีกทีแล้วกัน
@fuzzyfuzzyfungus
Russia is just nazi who accuse the others for being nazi.
someone once said : ผมก็ด่าของผมอยู่นะ :)
Mozilla โหดกว่านี้ครับ ตอนประกาศถอน CNNIC รอบที่แล้วประกาศตามหลังกูเกิล แต่ประกาศแล้วไม่บอกเงื่อนไขการกลับเข้ามาให้ชัดเจนด้วย บอกว่าถ้าจะกลับมาจริงก็ต้องยอมรับเงื่อนไขเพิ่มเติม
lewcpe.com, @wasonliw