Vanaf 1 juli zijn er strengere regels ingegaan voor de uitgifte van ssl-certificaten. Interne domeinen krijgen alleen een certificaat met een beperkte geldigheidsduur. Ook komt er een telefonische validatie voor certificaten met bedrijfsgegevens.
De nieuwe richtlijnen, die vanaf zondag zijn ingegaan, zijn opgesteld door het CA/Browser Forum, een organisatie waarin alle grote certificaatautoriteiten zijn vertegenwoordigd. Een van de aangescherpte regels betreft de uitgifte voor certificaten met bedrijfsgegevens. Bij dergelijke certificaten zal voortaan altijd een telefonische validatie uitgevoerd moeten worden, terwijl dit voorheen alleen vereist was voor zogenaamde EV-certificaten met een groene adresbalk.
Volgens de nieuwe validatieprocedure zal de certificaatautoriteit of de leverancier van het certificaat telefonisch contact opnemen met de aanvrager. Daarvoor wordt gebruik gemaakt van een algemeen telefoonnummer van het bedrijf, bijvoorbeeld het nummer dat in de KvK-database is opgenomen. Vervolgens moet de klant aangeven of hij instemt met de uitgifte. Deze controle wordt toegepast om na te gaan of het certificaat aan de juiste partij wordt verstrekt en moet de kans op misbruik van ssl-certificaten verkleinen.
Per 1 juli zullen certificaatautoriteiten ook geen ssl-certificaten meer verstrekken voor interne domeinen met een einddatum na 1 november 2015. Omdat met name Exchange-servers problemen kunnen krijgen als de certificaten vervallen, blijft het voorlopig nog mogelijk om .local-certificaten aan te vragen met een verloopdatum voor 1 november 2015. Verder zullen ssl-certificaten met interne domeinnamen die voor 1 juli 2012 zijn uitgegeven en op 1 oktober 2016 nog geldig zijn, door de certificaatautoriteiten worden ingetrokken.
De strengere regels voor de uitgifte van ssl-certificaten zijn mede ingevoerd onder druk van de browserbouwers Mozilla en Microsoft. Zij stellen dat .local-certificaten voor interne domeinen onveilig zijn omdat deze geen unieke locatie beschrijven en dus op meerdere locaties gebruikt kunnen worden. Een onderzoek van de EFF wees vorig jaar nog uit dat er tienduizenden onveilige ssl-certificaten in omloop zijn die in een lokaal domein gebruikt kunnen worden.
Betekent dat dat er ná 1 november 2015 intern in zijn geheel geen SSL meer mogelijk is, als er geen certificaten meer verkrijgbaar zijn die na die tijd nog geldig zijn? Of wordt er een alternatief geboden zodat ook na die tijd intern nog een vorm van beveiliging kan plaatsvinden?Per 1 juli zullen certificaatautoriteiten ook geen ssl-certificaten meer vertrekken voor interne domeinen met een einddatum na 1 november 2015.
[Reactie gewijzigd door TvdW op zondag 1 juli 2012 13:51]
Je moet geen checks uitschakelen. Je moet het public certificate van je eigen CA opnemen in de certificate store van de software. Ik ken geen software waarbij dit niet mogelijk is. Bij MS heb je een globale certificate store en ook runtime environments van bijvoorbeeld Java hebben een centrale store waar je het certificate aan kan toevoegen.Er is software die geen self-signed certificaten accepteert, en dit is wegens veiligheidsredenen niet altijd via een instelling uit te schakelen.
[Reactie gewijzigd door JUDGExKTF op zondag 1 juli 2012 15:12]
Toen ik dit artikel op t.net las dacht ik ook meteen aan het SAN SSL certificaat. Mijn inziens komt dat dus te vervallen na 1 november 2015.Voor ondere andere Exchange en OCS/Lync kan je gebruik maken van zogenaamde SAN certificates, een certificaat waar meerdere FQDN's in vermeld zijn. Specifieker dan een wildcard en kan verschillende TLD's bevatten.
[Reactie gewijzigd door OhMyGod op zondag 1 juli 2012 18:07]
[Reactie gewijzigd door DDX op zondag 1 juli 2012 16:39]
[Reactie gewijzigd door djwice op zondag 1 juli 2012 22:30]
[Reactie gewijzigd door djwice op dinsdag 3 juli 2012 06:48]
[Reactie gewijzigd door The Van op maandag 2 juli 2012 11:56]
[Reactie gewijzigd door Vaan Banaan op maandag 2 juli 2012 13:42]
[Reactie gewijzigd door djwice op dinsdag 3 juli 2012 06:52]
Op dit item kan niet meer gereageerd worden.
Populair: Tablets Samsung Websites en communities Mobiele telefoons Google Sony Microsoft Games Politiek en recht Consoles
© 1998 - 2013 Tweakers.net B.V. Contact Over Tweakers Jouw privacy Algemene voorwaarden Cookies
Tweakers wordt uitgegeven door De Persgroep en wordt gehost door True