sertifikater
ID og hengelåser gjemmes bort i nettleseren. Google-dominans bekymrer norsk aktør
Forenkling kan føre til flere angrep, frykter den norske sertifikatutstederen.
Hengelås er en kjent indikator i nettleserens adressefelt, som forteller deg at forbindelsen er kryptert med HTTPS over TLS (Transport Layer Security).
I motsatt fall kan forbindelsen være usikret, som typisk gir en advarsel i nettleseren. Kommunikasjon over den gamle HTTP-protokollen går i klartekst og kan avlyttes.
Hengelåsen pleide å være grønn. Hos enkelte var den også utstyrt med navnet til nettstedets juridiske eier, som en tydelig del av adressefeltet.
Slik kunne nettleserne skille mellom enkle (ofte gratis) TLS-sertifikater, de såkalte DV-sertifikatene (Domain Validation) som bare sikrer konfidensialitet ved at dataflyten til og fra et domene er kryptert, og mer avanserte sertifikater av typen Extended Validation (EV) som også er knyttet til identitet.
Men så skjedde det noe.
Google gikk i 2018 i bresjen med å fjerne de visuelle markørene fra adressefeltet. Grønnfargen og juridisk navn forsvant i tur og orden. På sikt er målet å fase ut også hengelåsen.
Hvordan kan vi da være trygge på hvem vi kommuniserer med? Spørsmålet ble drøftet under et webinar i regi av Buypass, Nasjonal sikkerhetsmyndighet og EU-kommisjonen i dag.
– Dessverre er det en endring på gang, som ikke er til beste verken for sluttbrukerne eller økosystemet, sier Mads Henriksveen, som er fagansvarlig for digitale sertifikater hos norske Buypass.
Han brukte en analogi for å skille mellom de to nevnte sertifikat-typene.
– Hvis du kommuniserer med en person på nettet, så kan vedkommende bruke en Facebook-profil til å autentisere seg mot tjenesten, eller du kan bruke BankID. Det er ganske opplagt hvilket alternativ du bør velge hvis du skal vite hvem du snakker med.
– Det er et stort gap mellom kvaliteten på DV-sertifikater med det laveste tillitsnivået, og EV-sertifikater som i tillegg gir en del informasjon om identitet. Vi må validere slik informasjon for å være trygge på at det er utstedt til rett person, og det er en ganske omstendig prosess, mener eksperten.
Utfordring og risiko
Buypass er bekymret over at nettbrukere i dag ikke enkelt kan se om et sertifikat inneholder identitetsinformasjon, eller bare gjelder for et domene.
– Nettleserne tar bort, eller mer presist flytter vekk noen sikkerhetsidentifikatorer fra sitt brukergrensesnitt, sier Henriksveen som konstaterer at dette er en uheldig utvikling.
Forenklingen av brukergrensesnitt i nettlesere gjør at du i dag må klikke på hengelåsen for å hente fram detaljer om sertifikatet. Hvor mange som gidder å gjøre det, eller vet om muligheten, er et åpent spørsmål.
Henriksveen sier at utviklingen kan føre til at identitetsinformasjon mister verdi for bruk på internett, og det igjen kan åpne for flere falske nettsteder og mer phishing-angrep.
Buypass har tidligere demonstrert hvor enkelt det er å kopiere et nettsted, og lage en falsk kopi med et ekte DV-sertifikat på et annet, lignende domenenavn.
De viser også til statistikk fra APWG.org om at falske nettsteder i stadig økende grad tar i bruk TLS-sertifikater, men at bare et fåtall av dem bruker EV-sertifikater.
– De fant 27 nettsteder som bruker EV-sertifikat, men det var rett og slett fordi nettstedene hadde dette allerede og noen hadde klart å hacke dem. Det er ikke enkelt å skaffe seg et EV-sertifikat på uriktig grunnlag, men enklere å hacke et nettsted.
Føler seg motarbeidet av Google
Buypass er medlem i organet som definerer noen av de sentrale standardene på området. Det inkluderer CA/Browser Forum, som ble etablert i 2005 og som også definerte EV-sertifikatstandarden.
– Forumet er en frivillig sammenslutning av nettleserprodusenter og sertifikatutstedere. Bakgrunnen var å få litt mer kontroll over noe som den gangen var litt «Ville Vesten» innen sikkerhet på nettet, sier Mads Henriksveen.
Forumet er ifølge ham dominert av nettleser-aktørene, med Google i spissen. Han lar det skinne igjennom at det øvrige økosystemet har mye mindre å si.
Den norske sertifikat-utstederen er derfor bekymret over utviklingen, som de i stor grad tillegger Google, som er dominerende som eiere av Android-plattformen og verdens mest utbredte nettleser Google Chrome.
– Det er ganske provoserende å se hvordan de opererer, sier Henriksveen.
Han utdyper at dette rammer flere enn Buypass.
– Google rammer på en måte hele sertifikatutsteder-industrien. Vi opplever at samarbeidsklimaet i de fora vi opererer i har hardnet til en del. Det er blitt mindre rom for andres synspunkter enn det nettleserne og spesielt Google er interessert i.
Henriksveen minner om at Google som dominerende aktør også sitter på maktmidler. De var sentrale da Symantec for noen år siden ble kastet på hodet ut av bransjen, etter at utstederen hadde mistet tillit.
Lovregulering av sertifikater?
Anders Gjøen er norsk jurist i EU-kommisjonen, som jobber med revidering av eIDAS-forordningen. Han deltok under webinaret fra Luxembourg, for å dele nyheter om hva EU foreslår å gjøre fremover.
Bruk av sertifikater har ikke vært underlagt noen pålegg tidligere. Spørsmålet er om det bør komme retningslinjer på nasjonalt nivå? Eller pålegg på nasjonalt nivå? Hva vil EU gjøre fremover? Hvilke nettsteder og nettlesere bør i så fall omfattes?
Ingen ting av dette kunne Gjøen egentlig svare direkte på, men juristen fortalte at det pågående arbeidet med å revidere eIDAS-forordningen etter planen skal legges fram som forslag i desember 2020.
Han kom også med en oppfordring om å delta i høringsrunden, som pågår i disse dager og stenges 2. oktober.
– De med gode forslag til hvordan Europa bør regulere bruk av sertifikater bør dele sine synspunkter i høringsrunden. Det setter vi pris på, sa Gjøen.