Google, Apple и Mozilla перестанут поддерживать SSL-сертификаты от StartCom и WoSign

Google Chrome присоединится к Safari и Firefox, которые перестанут доверять https-сертификатам для сайтов, выданных удостоверяющими центрами StartCom (Израиль) и WoSign (Китай).

Начиная с 56-ой версии Google Chrome и 51-ой версии Mozilla Firefox перестанут доверять сертификатам, выпущенным этими компаниями после 21 октября 2016 года. Подробный список нарушений, которые привели к такому решению можно прочитать в этой статье на Geektimes.

Вкратце, WoSign была не единожды уличена в несоблюдении стандартов, сокрытии своих нарушений, а также халатном отношении к уязвимостям. Кроме этого, китайский удостоверяющий центр скрытно приобрёл израильский УЦ StartCom.

Обе этих компании известны, прежде всего, возможностью получить бесплатный SSL-сертификат. В качестве альтернативы на данный момент можно рассматривать сервис Let's encrypt.

Китайская компания Qihoo 360, владеющая обоими удостоверяющими центрами, отстранила от должности руководителя WoSign, а также согласилась полностью разделить WoSign и StartCom, после чего пройти все требуемые проверки.

Сертификаты StartCom используются в том числе на TJ и vc.ru.

0
16 комментариев
Написать комментарий...
Критический татарин
Сертификаты StartCom используются, в том числе, на TJ и vc.ru.

Заодно поменять бы домен и месторасположение сервера.

Ответить
Развернуть ветку
Правильный самолет

Накрыться простынёй и лечь ногами к Кремлю

Ответить
Развернуть ветку
Критический татарин

А головой к Selectel? ;)

Ну не знаю, должен же tj идти дальше, иметь международный домен, становится более независимым...

Дуров и редакция медузы наверное не просто так свои проекты зарубежом держат.

Ответить
Развернуть ветку
Федеральный микроскоп

Комментарий недоступен

Ответить
Развернуть ветку
Интеллектуальный американец

Профессиональные новости разработчиков «Комитета» :-)

Ответить
Развернуть ветку
Всероссийский томагавк_два

В оригинале говорится, что ранее выпущенные сертификаты так же могут перестать работать. А это уже совсем печаль.

Ответить
Развернуть ветку
Критический татарин

Печаль когда зашифрованный трафик перехватывают, а это хорошо.

Ответить
Развернуть ветку
Всероссийский томагавк_два

Концептуально я согласен. Просто печаль с перевыпуском сертификатов, особенно когда проектов десятки.

Ответить
Развернуть ветку
Федеральный микроскоп

Комментарий недоступен

Ответить
Развернуть ветку
Всероссийский томагавк_два

Почему мы должны платить за воздух в данном случае (речь только про базовые сертификаты)?

Ответить
Развернуть ветку
Федеральный микроскоп

Комментарий недоступен

Ответить
Развернуть ветку
Критический татарин

Китайская гэбня должна убрать свои потные рученки от интернета людей.

Ответить
Развернуть ветку
Прямой самолет

Подробный список нарушений, которые привели к такому решению можно прочитать этой статье на Geektimes.

Я с телефона, не смогу кнтрл энтер нажать

Ответить
Развернуть ветку
Бесконечный файл

Комментарий недоступен

Ответить
Развернуть ветку
Партийный украинец

Пора переходить на https://letsencrypt.org/

Ответить
Развернуть ветку
Редкий бокал

В двух словах, почему у кого-то они бесплатные, а у кого-то платные?

Ответить
Развернуть ветку
Читать все 16 комментариев
null