Os certificados SSL de Validação Estendida são eficazes?

6

Toda vez que um certificado SSL é apresentado para renovação, meu provedor tenta me vender um certificado Extended Validation. A grande diferença é a barra de endereços verde em FireFox e Safari para quadruplicar ou quintuplicar o custo.

Supostamente, o benefício (e o motivo da barra verde não exibida no IE8 ou no Chrome) é uma autenticação mais profunda da parte solicitante. Mas eu posso detectar pouca diferença real entre os requisitos mínimos da Verisign (de seu CPS ) para todos os certificados SSL (seção 3.2.2):

At a minimum VeriSign shall:
• Determine that the organization exists by using at least one third party identity proofing service or database, or alternatively, organizational documentation issued by or filed with the applicable government agency or competent authority that confirms the existence of the organization,

• Confirm by telephone, confirmatory postal mail, or comparable procedure to the Certificate Applicant certain information about the organization, that the organization has authorized the Certificate Application, and that the person submitting the Certificate Application on behalf of the Certificate Applicant is authorized to do so. When a certificate includes the name of an individual as an authorized representative of the Organization, the employment of that individual and his/her authority to act on behalf of the Organization shall also be confirmed.

Where a domain name or e-mail address is included in the certificate VeriSign authenticates the Organization’s right to use that domain name either as a fully qualified Domain name or an e-mail domain.

Requisitos de

e EV (Anexo F14C):

(C) Business Entities
To verify a Business Entity’s legal existence and identity VeriSign verifies that the Entity is engaged in business under the name submitted by Applicant in the Application. VeriSign verifies that the Applicant’s formal legal name as recognized by the Registration Authority in Applicant’s Jurisdiction of Registration matches Applicant’s name in the EV Certificate Request. VeriSign records the specific unique Registration Number assigned to Applicant by the Registration Agency in Applicant’s Jurisdiction of Registration. Where the Registration Agency does not assign a Registration Number, the Applicant’s date of Registration will be recorded. In addition, the identity of a Principal Individual associated with the Business Entity is verified in accordance with Section 14(b)(4) of the EV Guidelines.

Então:

1) Os certificados EV realmente inspiram mais confiança entre os usuários?

2) Os certificados EV realmente ajudam a combater o phshing / fraude / qualquer uma das coisas listadas pelos fornecedores?

3) Se eles realmente realizaram o requisito mínimo, isso não inclui todos os itens de EV? O que estou perdendo?

    
por sh-beta 21.10.2009 / 23:25

6 respostas

3

Seis anos depois, e é hora de reescrever esse otário a partir da perspectiva de 2015 (e muito mais experiência pessoal no mundo das CAs comerciais).

Primeiramente, no que diz respeito aos certificados de EV que inspiram confiança, a resposta é (ainda) "não, não realmente". Estudos independentes de certificados EV simplesmente não mostram um impacto significativo entre os consumidores típicos. O livro de Peter Gutmann, Engenharia de Segurança , é basicamente um discurso de 800 páginas contra ACs em geral , e tem muitas referências à (in) eficácia dos certificados EV em influenciar o comportamento seguro do usuário em todo o texto, com a densidade mais alta na seção intitulada "Certificados EV: PKI-me-hard" começando na página 72.

Do outro lado do argumento, as partes que têm mais a ganhar com a comprovação da eficácia do certificado EV (as CAs que vendem os produtos) também não podem apresentar nenhuma evidência convincente. A "melhor" coleção de estudos de caso de EV que eu poderia desenterrar é divertidamente longa em asserções infundadas e lamentavelmente tipo de dados úteis.

Quanto a saber se os certificados EV realmente fazem alguma coisa útil para combater a fraude, voltarei a Peter Gutmann novamente:

The introduction [...] of so-called high-assurance or extended validation (EV) certificates [...] is simply a case of rounding up twice the usual number of suspects — presumably somebody’s going to be impressed by it, but the effect on phishing is minimal since it’s not fixing any problem that the phishers are exploiting.

Para colocar de outra forma, que você sabe, com certeza e com certeza, que o site com o qual você está se comunicando é "Bazar de Drogas da Honest Achmed e Fishmarket, Inc", de Tashkent, Uzbequistão, não diz nada sobre se Achmed vai fazer o beliche com detalhes do seu cartão de crédito e informações privadas. Um certificado EV também não diz nada útil sobre as práticas de segurança da organização: enquanto ashleymadison.com usa um certificado DV curinga, é (e era) totalmente capaz de obter um certificado EV e os pecadilhos privados de todos ainda seriam baixados se tivessem usado um certificado EV o tempo todo.

Finalmente, por que vale a pena, os certificados EV são emitidos após (algumas) mais validações além do que é feito para certs validados pelo domínio (DV) ou validados pela organização (OV). O que está sendo validado não é, na verdade, tão importante, mas você pode ter certeza de que alguém teve problemas razoáveis para fazer a organização chamada na barra verde parecer existir.

p>     
por 21.10.2009 / 23:42
3

A maioria das respostas aqui tem os dois lados cobertos, mas eu percebi que eu gritava (mesmo assim, como eu trabalho para Thawte, eu também posso ser levado "com um grão de sal"). EV SSL funciona esplendidamente para resolver um problema muito sério - verificando a identidade dos sites e criptografando conexões entre eles, o que reduz significativamente o phishing - mas curiosamente a maioria das discussões é menos sobre se funciona ou não e mais sobre se deve ou não as pessoas vão notar. E, devido ao ceticismo em torno do reconhecimento da tecnologia pelos consumidores, alguns sites optaram por sair do EV - apesar do fato de que a maioria dos profissionais de TI está argumentando que a criptografia disseminada será a única maneira de manter uma Internet segura. O que o EV SSL faz, em primeiro lugar, é educar os consumidores para que eles possam discernir entre sites falsos e reais (a barra de URL verde, etc). Então, é uma armadilha 22. Os consumidores nunca aprenderão, a menos que peguem suas mãos em tecnologia como EV, e aprendam que coisas como cadeados e CAs não são tão inacessíveis para os leigos, mas, como eles não são educados o suficiente para dizer diferença no momento EV é evitado como uma armadilha de dinheiro. Isso é uma vergonha, porque estudos mostraram que o EV pode reduzir a quantidade de carrinhos de compras abandonados e outros obstáculos à conversão (não apenas no estudo da VeriSign, mas em outros estudos de terceiros independentes). E, claro, todo mundo precisa de algum tipo de criptografia.

Meu conselho: a maioria das empresas oferece um teste de 30 dias de VE ou algo assim. Experimente e talvez faça algumas pesquisas casuais com seus clientes para ver como eles reagem. Isso deve lhe dar uma noção melhor de se é ou não um bom investimento para você pessoalmente.

    
por 22.10.2009 / 18:54
2

A idéia era que as Autoridades de Certificação gastariam o dinheiro que você pagou por um certificado para fazer com que você realmente fosse quem você disse que era, verificando registros oficiais e coisas divertidas como essa. Eles logo perceberam que poderiam ganhar mais dinheiro se não fizessem tantos cheques, e muitos apenas confirmam que você pode receber e-mails para o domínio para o qual está criando um certificado. Em seguida, um grupo de pessoas se reuniu e disse "bem, você não está realmente fazendo o trabalho que estava destinado a fazer" e as CAs voltaram e disseram "bem, por que não criamos certificados EV, o que faremos verificações mais rigorosas, como pretendíamos originalmente ", agora você tem certificados padrão e certificados EV, que tiveram verificações de identidade mais rigorosas. O navegador deixa claro que esses novos certificados são diferentes, presumivelmente para que as pessoas que compraram um certificado EV possam sentir que têm algo que vale a pena pelo seu dinheiro extra.

Mas no final, a maioria das pessoas não tem a menor idéia sobre segurança ou criptografia e, desde que eles vejam um cadeado, eles assumem que estão seguros. Sim, um certificado EV é melhor, mas a maioria das pessoas não sabe a diferença.

Para pessoas técnicas, acho que você pode considerar os certificados normais bons somente para criptografia e EV como criptografia com melhor autenticação.

    
por 22.10.2009 / 02:34
1

Compramos um certificado EV. Eu nunca tive ninguém me diga que eles estavam contentes por termos tido isso. Eu estaria disposto a apostar que a maioria dos usuários da Internet iria inserir todas as suas informações em um site não seguro e nem sequer perceberia se era seguro ou não.

    
por 22.10.2009 / 02:47
1

Bem, é difícil dizer. Provavelmente, a maioria dos usuários não entende realmente a diferença dos certificados regulares, embora a barra verde geralmente seja notada, e alguns podem ter a sensação de que ela é "mais segura".

Existe um estudo aqui: link sobre os efeitos de certificados EV em usuários da web. Parece ter um efeito perceptível nesse estudo, e. 59% dos usuários disseram que suspeitariam se um site que costumava ter uma barra de endereços verde parou de ter um.

No entanto, o estudo é encomendado pela Verisign, portanto, tome-o com um pouco de sal.

Eu diria que para a maioria das pessoas EV provavelmente não importa, mas para aqueles que o fazem, será um ponto a seu favor. Então, se o custo não for proibitivo para você, consiga um.

    
por 22.10.2009 / 10:51
1

Eu não acho que alguém pensará em mencionar isso para você, mas nós costumávamos ter muitos clientes que nos pediam para criar listagens privadas no eBay para itens, porque eles se sentiam mais seguros fazendo negócios lá. Na realidade, estamos no mercado há mais de 15 anos, somos quase o maior fornecedor do mundo para o nosso produto e, no entanto, temos um mercado especializado e, portanto, não muito reconhecimento com novos clientes.

O objetivo de um EV é apenas para que os consumidores saibam que você não é apenas um site fly-by-night de Joe Conman, mas sim que você é um negócio de verdade, fazendo negócios regularmente, com localização e identidades conhecidas e registradas. Isso não é uma coisa pequena para muita gente.

Por fim, se o EV funcionar, será um pouco transparente, mas significará que mais pessoas terminam suas compras porque se sentem mais seguras (e com razão).

    
por 25.09.2013 / 16:08