¿Cómo pueden estar seguros los sitios web HTTPS dado que cualquier operador no autorizado puede comprar un certificado de una autoridad de certificación confiable?

No, no es posible que ningún operador deshonesto pueda comprar un certificado de una autoridad de certificación confiable.

El certificado se puede emitir para el Nombre de dominio completo (FQDN). La autoridad de certificación tiene que pasar por el proceso de verificación antes de emitir su certificado, que depende del certificado que elija.

En el proceso de validación del dominio, el solicitante del certificado tiene que demostrar que tiene control sobre el dominio al solicitar el certificado utilizando la dirección de correo electrónico genérica y CA puede usar los registros de WHOIS para contactar al administrador.

En la validación de la organización o en el proceso de validación extendida, el aplicador de certificados debe demostrar la propiedad del dominio y proporcionar documentos legales de la organización como evidencia que confirme la existencia y la confiabilidad de la organización.

Para obtener información más detallada, puede consultar este documento: https://www.geotrust.com/resourc…

“Cualquier operador no autorizado puede comprar un certificado de una autoridad de certificación de confianza”

En realidad no, nadie puede comprar un certificado para un dominio sin demostrar que lo posee, y algunos tipos de certificados requieren incluso más controles administrativos (EV = certificados de validación extendida, es decir, la barra verde).

Hoy en día, también está Cert Pinning, que es utilizado por algunos sitios web. En este caso, la primera vez que visita un sitio web, su navegador recuerda el hash de la clave pública del certificado durante algún tiempo … Si se le presenta otro certificado para el mismo dominio, el navegador le ladrará. No se usa mucho porque es “peligroso”: si un sitio web pierde sus claves, no se puede emitir un nuevo certificado que pase la verificación de Fijación de Cert.

Sin embargo, debe asegurarse de que su Trust Store sea seguro: contiene los certificados raíz de confianza, y si un operador de red puede agregar un certificado de CA raíz que controla, puede emitir cualquier certificado … Nunca agregue una CA raíz a su almacén de confianza si usted ‘ No estoy seguro de que debas. Por cierto, así es como las empresas pueden monitorear el tráfico https de sus empleados.

Supongo que está hablando de alguien que se hace pasar por un sitio web. En ese caso, depende completamente de la persona que navega por el sitio web decidir si acepta o no la advertencia del certificado. Casi todos los navegadores modernos lanzarán una advertencia diciendo que desea continuar ya que este no es un certificado confiable. Para obtener un certificado real emitido a un nombre de dominio sobre el que no tiene control … eso no es fácil, ya que existen controles básicos para verificar si realmente posee el dominio.

More Interesting

¿Cuál es la respuesta de Agile Software al documento que documenta cómo 1Password y otros administradores de contraseñas filtran contraseñas?

Cómo rastrear y proteger mis datos corporativos

¿Qué tan común es que la computadora / teléfono inteligente de alguien sea hackeado y cuál es la reacción típica?

Abrí un enlace de malware en Facebook. Mi pantalla mostraba una ventana de Microsoft sugiriendo que llamara al centro de soporte. Compartí mi pantalla con una persona en la otra línea. Él me colgó. ¿Es segura mi computadora? ¿Qué tengo que hacer?

¿Cómo te preparas para una carrera profesional que conduce a la ciberseguridad? ¿Dónde aprende los aspectos ofensivos y defensivos de la ciberseguridad? ¿Cómo es el pago?

¿Por qué algunos diseños de Linux son muy malos para la seguridad?

¿Cuáles son los síntomas del virus Trojan Horse y cómo se puede tratar?

¿Cuáles son algunos ejemplos de parches de seguridad que rompen la funcionalidad documentada?

¿Por qué no es segura una aplicación de código abierto?

¿Ubuntu necesita software antivirus?

¿Cómo se siente Amazon sobre los hackers que usan EC2 para descifrar contraseñas?

¿Cuáles son los mejores institutos que ofrecen cursos de piratería ética en Hyderabad?

¿Cuál es la diferencia entre malware, virus, gusanos y troyanos?

Mantengo una carpeta y una clave encriptadas (separadas) + software encriptado (en el caso) para que mi hija abra después de 14 años. ¿Qué es todo lo que no estoy considerando?

¿Por qué es tan fácil hackear nuestro gobierno?