Google heeft aangekondigd dat het de certificaten die zijn uitgegeven door de certificaatautoriteiten WoSign en StartCom, niet meer vertrouwt. Mozilla kondigde onlangs soortgelijke maatregelen aan. Aanleiding zijn verschillende fouten van de certificaatautoriteiten.
Google stelt dat certificaatautoriteiten een belangrijke rol spelen bij internetveiligheid. WoSign en StartCom zouden niet hebben voldaan aan de hoge eisen die voor dat soort organisaties gelden. Daarom vertrouwt Google de vanaf 21 oktober uitgegeven WoSign- en StartCom-certificaten niet meer, in overeenstemming met zijn root certificate policy. Certificaten die voor die datum zijn uitgegeven, genieten nog wel het vertrouwen van Google zolang ze voldoen aan de eisen van het CT-beleid. Deze veranderingen gaan in met de release van Chrome 56, die gepland is voor januari 2017.
Google zegt gebruik te willen maken van een gefaseerde aanpak, waarin sommige sites op een witte lijst terechtkomen en de certificaten nog een tijdlang kunnen gebruiken. Google wil het aantal uitzonderingen in nieuwe releases van de Chrome-browser steeds reduceren, totdat het vertrouwen voor alle certificaten van WoSign en StartCom volledig is ingetrokken. Op die manier wil het bedrijf verstoringen voorkomen en sites de kans geven om van andere certificaten gebruik te gaan maken.
In zijn blogpost noemt Google enkele fouten van de certificaatautoriteiten die tot de huidige beslissing hebben geleid. Daaronder is het uitgeven van een certificaat voor GitHub, zonder dat de organisatie daarvoor toestemming had gegeven. Bovendien heeft WoSign StartCom overgenomen zonder dit te vermelden. Toen de overname bekend werd, zouden de certificaatautoriteiten een poging hebben ondernomen om de buitenwereld te misleiden. Mozilla stelde zelf een uitgebreide lijst op met de problemen rond WoSign en StartCom.
Mozilla kondigde onlangs aan het vertrouwen in de door de autoriteiten uitgegeven certificaten in te trekken, nadat er een onderzoek had plaatsgevonden. Apple trok eveneens zijn vertrouwen in de certificaten in.