Google heeft aangekondigd om gebruikers van de Chrome-browser vanaf begin 2016 te gaan waarschuwen voor websites die sha-1-certificaten gebruiken. Het bedrijf wil het hashing-algoritme vanaf uiterlijk januari 2017 volledig gaan blokkeren.
Hiermee laat Google op zijn beveiligingsblog weten dat Chrome de sha-1-certificaten niet meer als veilig zal beschouwen. Daarom gaat de browser vanaf begin 2016 waarschuwingen weergeven wanneer de gebruiker naar een website gaat die gebruikmaakt van het certificaat. Eerst gebeurt dit alleen als het certificaat is uitgebracht op of na 1 januari 2016 en gekoppeld is aan een publieke certificaatautoriteit. Google geeft aan uiterlijk vanaf 1 januari 2017 bij alle websites die een sha-1-certificaat gebruiken een kritieke fout weer te geven, maar overweegt dit te vervroegen naar 1 juli 2016.
Google, Microsoft en Mozilla lieten eerder al weten te gaan werken aan een oplossing voor het veiligheidsprobleem dat het verouderde sha-1-certificaat met zich meebrengt. Alle drie de bedrijven gaven aan na 1 januari 2017 het certificaat te gaan blokkeren. Microsoft kondigde daarna aan om deze datum naar voren te schuiven vanwege steeds grotere veiligheidsrisico's, zoals de freestart collision-aanval in oktober. Google overweegt hetzelfde om gelijke redenen.
De veiligheidsproblemen met sha-1-certifaten waren al langer bekend, maar zijn pas sinds kort relevant omdat het steeds goedkoper is geworden om het certificaat aan te vallen. Door middel van collision of botsingen is het mogelijk om een vals certificaat de plaats in te laten nemen van een legitiem certificaat. Daardoor is de veiligheid van een verbinding niet meer te garanderen. Het sha-1-certificaat wordt gebruikt voor de verificatie van ssl/tls-beveiliging van bijvoorbeeld online betalingen.
In oktober vroegen verschillende bedrijven, waaronder Symantec en Microsoft, nog om uitstel voor het uitfaseren van sha-1-certificaten. Vanaf 1 januari mogen certificaatautoriteiten namelijk geen sha-1-certificaten meer uitgeven. Het uitstel werd aangevraagd omdat niet iedereen beschikt over een browser die sha-2-certificaten ondersteunt. Dit verzoek werd teruggetrokken nadat een team van cryptologen had opgeroepen tot sneller stoppen met sha-1-certificaten toen duidelijk werd hoe relatief goedkoop en snel het kan worden aangevallen.