Tags:
Node Thumbnail

เมื่อเดือนกันยายนที่ผ่านมาไซแมนเทคออกใบรับรองให้กับโดเมน Google.com โดยไม่ได้รับอนุญาต แม้จะระบุว่าเป็นการทดสอบระบบและไล่พนักงานที่เกี่ยวข้องออกไปแล้ว แต่การออกใบรับรองเช่นนี้ผิดไปจากข้อตกลงการรักษาความปลอดภัยของหน่วยงานรับรอง (Certification Authority - CA) และวันนี้ทางกูเกิลก็ประกาศมาตรการเพิ่มข้อจำกัดของไซแมนเทคในการออกใบรับรองในอนาคต

ไซแมนเทครายงานการตรวจสอบภายใน พบว่ามีใบรับรองที่ออกโดยไม่ได้รับอนุญาตอีก 164 ใบ และมีอีก 2,458 ใบที่รับรองโดเมนที่ไม่เคยมีการจดทะเบียนจริง

กูเกิลประกาศมาตรการเป็นการลงโทษไซแมนเทคว่าหลังจากวันที่ 1 มิถุนายน 2016 ใบรับรองทุกใบที่ออกโดยไซแมนเทคจะต้องผ่านกระบวนการเปิดเผยข้อมูล (Certificate Transparency - CT) หากใบรับรองใหม่ไม่ผ่านกระบวนการนี้อาจจะมีปัญหากับสินค้าของกูเกิล

นอกจากมาตรการที่จะมีผลกระทบไปถึงลูกค้าของไซแมนเทคแล้ว ทางกูเกิลยังขอให้ไซแมนเทคส่งรายงานวิเคราะห์หาสาเหตุว่าทำไมจึงมีการออกใบรับรองเหล่านี้ออกมาได้ พร้อมรายงานความผิดพลาดอย่างละเอียดว่ามีความผิดพลาดที่จุดใดบ้าง นอกจากนี้ยังขอให้ไซแมนเทคดำเนินการตรวจสอบโดยผู้ตรวจสอบภายนอกยืนยันว่าพนักงานของไซแมนเทคเข้าถึงกุญแจลับไม่ได้อีก และกระบวนการป้องกันและตรวจสอบย้อนกลับเป็นไปตามมาตรฐาน

มาตรการเหล่านี้คล้ายกับมาตรการที่กูเกิลประกาศกับ CNNIC ที่ออกใบรับรองผิดพลาดเช่นเดียวกัน

ที่มา - Google Online Security, ArsTechnica

alt="upic.me"

Get latest news from Blognone

Comments

By: iDan
ContributorAndroidSUSEUbuntu
on 29 October 2015 - 17:32 #857096

งานงอกแล้วไง! เด็กฝึกงาน(หรือเปล่า?)ทำพิษ

By: Ford AntiTrust
ContributorAndroidBlackberryUbuntu
on 29 October 2015 - 17:42 #857104
Ford AntiTrust's picture

ถ้า Google ถึงขนาดถอด root CA ของ Symantec ออกจาก Chrome สงสัยงานนี้น่าจะสนุก ....

By: hisoft
ContributorWindows PhoneWindows
on 29 October 2015 - 18:09 #857108
hisoft's picture

ทีแรกก็ว่ากูเกิลโหดดีนะ แต่พออ่าน

ไซแมนเทครายงานการตรวจสอบภายใน พบว่ามีใบรับรองที่ออกโดยไม่ได้รับอนุญาตอีก 164 ใบ และมีอีก 2,458 ใบที่รับรองโดเมนที่ไม่เคยมีการจดทะเบียนจริง

นี่แบบ สมควรโดนแล้วล่ะ

By: jaideejung007
ContributorWindows PhoneWindows
on 29 October 2015 - 19:00 #857126
jaideejung007's picture

หาสาเหตุว่าทำจึงมีการออกใบรับรองเหล่านี้

ทำไมจึง

By: iDan
ContributorAndroidSUSEUbuntu
on 29 October 2015 - 19:02 #857128

ทางกูเกิลยังขอให้ไซแมนเทคส่งรายงานวิเคราะห์หาสาเหตุว่าทำจึงมีการออกใบรับรองเหล่านี้ออกมาได้

ว่าทำจึงมีการ -> ว่าทำไมจึงมีการ

By: McKay
ContributorAndroidWindowsIn Love
on 29 October 2015 - 19:29 #857135
McKay's picture

@fuzzyfuzzyfungus

You can't be a trusted certificate authority without being trusted. And being pitifully untrustworthy isn't going to help with that.


Russia is just nazi who accuse the others for being nazi.
someone once said : ผมก็ด่าของผมอยู่นะ :)

By: put4558350
ContributorAndroidUbuntuWindows
on 29 October 2015 - 19:57 #857137
put4558350's picture

CNNIC ฉานโดน จีน บีบคอ

Symantec ฉานโดน NSA ล้วงลูก


samsung ใหญ่แค่ใหน ?
https://youtu.be/6Afpey7Eldo

By: narudom
Contributor
on 29 October 2015 - 23:01 #857177
narudom's picture

มีใครพอทราบไหมครับว่า Thawte ซึ่งเป็นบริษัทลูก Symantec จะโดนไปด้วยไหม


RX78-2

By: secure on 30 October 2015 - 08:02 #857219 Reply to:857177

จากลิงค์ในข่าวเข้าใจว่า Thawte ออกผิดนะครับ

By: sonkub
AndroidWindows
on 30 October 2015 - 14:13 #857353

ไม่ใช่ google ทำไม่ได้นะเนี่ย
ถ้าบริษัทอื่นโดนก็คงแค่ขอโทษแล้วจบๆลืมๆกันไป

By: McKay
ContributorAndroidWindowsIn Love
on 30 October 2015 - 18:38 #857418 Reply to:857353
McKay's picture

เป็นสิ่งที่เราควรจะ encourage browser ทุกตัวให้ทำตามครับ ไม่ใช่เฉพาะ Google(Chrome)

การที่ CA ใดๆไม่สามารถทำให้ไร้ข้อกังขาเรื่องความปลอดภัยได้ แปลว่าผู้ใช้ทุกคนของ browser ต่างๆตกอยู่ในความเสี่ยงครับ กรณีที่ Google ทำนี้เรียกว่าอยู่ในระดับเบาแล้วครับ ซึ่งจริงๆควรถึงขั้นแบนทันทีเลยด้วยซ้ำ ผมขอยกข้อความนี้มาโพสอีกทีแล้วกัน

@fuzzyfuzzyfungus

You can't be a trusted certificate authority without being trusted. And being pitifully untrustworthy isn't going to help with that.


Russia is just nazi who accuse the others for being nazi.
someone once said : ผมก็ด่าของผมอยู่นะ :)

By: lew
FounderJusci's WriterMEconomicsAndroid
on 30 October 2015 - 21:57 #857450 Reply to:857353
lew's picture

Mozilla โหดกว่านี้ครับ ตอนประกาศถอน CNNIC รอบที่แล้วประกาศตามหลังกูเกิล แต่ประกาศแล้วไม่บอกเงื่อนไขการกลับเข้ามาให้ชัดเจนด้วย บอกว่าถ้าจะกลับมาจริงก็ต้องยอมรับเงื่อนไขเพิ่มเติม


lewcpe.com, @wasonliw