Microsofts browsers Internet Explorer en Edge zullen vanaf 14 februari volgend jaar een waarschuwing gaan tonen als sites zijn beveiligd met een sha-1-certificaat. Gebruikers kunnen na een waarschuwing nog wel op de site komen.
Op Valentijnsdag volgend jaar krijgen beide browser een update, waardoor gebruikers bij het openen van een site die gebruik maakt van een sha-1-certificaat een melding dat de site mogelijk onveilig is. Er staat duidelijk bij dat Microsoft afraadt om de site te bezoeken, maar de site blijft vooralsnog toegankelijk. Daarmee volgt het Amerikaanse bedrijf de lijn van andere browserbouwers, die inmiddels bij sites met sha-1-hashing ook waarschuwingen zijn gaan geven. Certifcaatautoriteiten mogen inmiddels alleen nog sha-2-certificaten uitgeven.
Op een later moment wil de Redmondse softwaremaker gaan inbouwen dat Windows zijn gebruikers ook buiten de browser gaat waarschuwen als software bij hashing gebruik maakt van sha-1. Wanneer dat precies is, zegt Microsoft nu nog niet. Het maakt wel duidelijk dat het aanvallen op sha-1-hashing in de gaten houdt om te bepalen hoe snel dat moet gebeuren.
De veiligheidsproblemen met sha-1-certifaten waren al langer bekend, maar zijn nu relevant omdat het steeds goedkoper is geworden om het certificaat aan te vallen. Door middel van collision of botsingen is het mogelijk om een vals certificaat de plaats in te laten nemen van een legitiem certificaat. Daardoor is de veiligheid van een verbinding niet meer te garanderen.