Mozilla beder om bedre certifikatsikkerhed

Mozilla vil have certifikatleverandørerne til at stramme op på sikkerheden blandt andet i arbejdsgangene i forbindelse med udstedelse af digitale certifikater.

Artikel top billede

(Foto: Foto: iStockphoto (brugeren Spannerdude))

Computerworld News Service: Efter det højtprofilerede hack mod den hollandske såkaldte certificate authority (CA) DigiNotar beder Mozilla, der producerer browseren Firefox, udstederne af digitale certifikater om at give deres interne sikkerhed et grundigt eftersyn og rapportere tilbage om en uge.

I en e-mail sendt ud til certifikatleverandørerne torsdag beder Kathleen Wilson, der beskrives som ejer af projektet Mozilla CA Certificates Module, certifikatleverandører såsom Symantec og Go Daddy om at gennemgå deres systemer for potentielle sikkerhedshuller, bekræfte at ingen kan udstede digitale certifikater uden to-faktor-autentifikation og styrke sikkerheden i fremgangsmåden med eventuelle tredjeparter, der har mulighed for at udstede digitale certifikater ved brug af certifikatleverandørernes rodnøgler.

Mozilla giver certifikatleverandørerne indtil 16. september til at svare på denne e-mail, men browserproducenten udspecificerer dog ikke, hvad der vil ske, hvis nogen af dens 54 certifikatleverandører ignorerer anmodningen.

Mozilla beder også certifikatleverandørerne om at "oprette automatiske blokader for højtprofilerede domænenavne (inklusiv de der i år var mål for DigiNotar- og Comodo-angrebene)," skriver Wilson i e-mailen, som er blevet offentliggjort på et af Mozilla sikkerheds-diskussionsfora.

"Vær desuden venlig at bekræfte jeres proces med hensyn til manuelt at verificere sådanne forespørgsler, når de er blevet blokeret," skriver hun.

Ved at bede om en manuel verifikation forsøger Mozilla at gøre det sværere at udstede et digitalt certifikat til eksempelvis Google.com eller Facebook.com, der begge var mål for hacket af DigiNotar.

Phishing-angreb, der ikke kan opdages

Hvem end, der udførte det hack, hjalp på den måde nogen med at gennemføre et massivt man-in-the-middle-angreb, der kan have kompromitteret sikkerheden for i nærheden af 300.000 iranske internet-brugere.

Virksomheder såsom DigiNotar udsteder digitale certifikater, der fortæller browsere og andre programmer med forbindelse til internettet, at de relevante servere er legitime; altså at der for eksempel er tale om det ægte Google.com og ikke et eller andet phishing-website.

Men hvis hackere kan stjæle digitale certifikater og derudover tvinge ofrenes netværk til at omdirigere til falske websites, så kan de skabe phishing-angreb, der praktisk talt ikke kan opdages.

Eksperterne regner med, at det var denne teknik, der blev brugt til at bryde ind i Gmail-kontoerne i forbindelse med hackerangrebet mod DigiNotar.

Oversat af Thomas Bøndergaard

Læses lige nu

    Annonce

    Computerworld Events

    Vi samler hvert år mere end 6.000 deltagere på mere end 70 events for it-professionelle.

    Ekspertindsigt – Lyt til førende specialister og virksomheder, der deler viden om den nyeste teknologi og de bedste løsninger.
    Netværk – Mød beslutningstagere, kolleger og samarbejdspartnere på tværs af brancher.
    Praktisk viden – Få konkrete cases, værktøjer og inspiration, som du kan tage direkte med hjem i organisationen.
    Aktuelle tendenser – Bliv opdateret på de vigtigste dagsordener inden for cloud, sikkerhed, data, AI og digital forretning.

    Sikkerhed | Online

    Computerworld Cyber Briefing: Cyberresiliens

    De fleste organisationer har en plan for recovery. Få ved dog, hvilke systemer der skal op at køre først for at holde forretningen i gang. Kom med, når vi ser nærmere på, hvordan Cohesity, Dustin og HPE hjælper organisationer med at definere og...

    It-løsninger | Horsens

    Dynamics AX og FO: Næste kapitel for din virksomhed

    Få overblik over vejen fra Dynamics AX til Finance & Operations – eller løft værdien af Dynamics FO. Hør praksisnære cases om strategi, migration og optimering. Vælg spor, få dyb faglig indsigt, styrk beslutningerne. Tilmeld dig konferencen i...

    Jura | København

    Compliance Day 2026

    Computerworld samler NIS2, AI Act, DORA, GDPR og ledelsesansvar i ét skarpt program. Få styr på kravene og omsæt dem til styring, beslutninger og handling i hverdagen. Tilmeld dig Compliance Day.

    Se alle vores events inden for it

    Navnenyt fra it-Danmark

    Arctic Wolf Networks har pr. 3. august 2026 ansat Johnny Krogsboll som Head of Sales Engineering for Norden.Med base i Stockholm får han ansvaret for Arctic Wolfs samlede Sales Engineering-organisation i den nordiske region.<br /><br />Johnny Krogsboll skal være med til at udbygge Arctic Wolfs tilstedeværelse i Norden og hjælpe virksomheder og organisationer med at stå stærkere over for et stadig mere komplekst cybertrusselsbillede. Det skal blandt andet ske i tæt samarbejde med Arctic Wolfs vigtigste kanalpartnere i regionen.<br /><br />Gennem sin karriere har Johnny Krogsboll arbejdet med og rådgivet virksomheder hos blandt andre Hewlett-Packard, Trend Micro og Palo Alto Networks med fokus på at skabe konkret værdi af deres teknologiinvesteringer. Nyt job

    Johnny Krogsboll

    Arctic Wolf Networks

    EG Danmark A/S har pr. 17. august 2026 ansat Michael Banegas Madsen, 32 år,  som Senior Account Executive. Han skal især beskæftige sig med Ansvar for nysalg og vækst af eksisterende kunder, samt opbygning af kunderelationer på tværs af Jylland og Fyn. Han kommer fra en stilling som Senior Talent Attraction Specialist hos Danske Commodities A/S. Han er uddannet Kandidat i Corporate Communication fra Aarhus BSS. Han har tidligere beskæftiget sig med 6 års erfaring med rekruttering af tech-profiler i bl.a. Danske Commodities. Nyt job

    Michael Banegas Madsen

    EG Danmark A/S

    Elbek & Vejrup A/S har pr. 15. august 2026 ansat Anne-Sofie Andreasen som Project Manager i Projekt & Service. Hun skal især beskæftige sig med ledelse og koordinering af projekter og serviceopgaver. Hun kommer fra en stilling som konsulent med fokus på digitale løsninger hos XFLow. Hun er uddannet cand.it. i IT, Kommunikation og Organisation. Hun har tidligere beskæftiget sig med analyse, udvikling, test og implementering af løsninger samt udarbejdelse af brugervejledninger. Nyt job

    Anne-Sofie Andreasen

    Elbek & Vejrup A/S

    Softwarevirksomheden Idura, som udvikler løsninger til digital identifikation og autentifikation, har pr. 1. september 2026 ansat Maria Juliane Friedrichsen, 47 år,  som Office Manager. Hun skal især beskæftige sig med at holde overblik og sikre, at alt på kontoret kører, som det skal. Hun kommer fra en stilling som Office Manager hos Kontorhotellet H2M. Hun er uddannet professionsbachelor i ernæring og sundhed og har en korrekturlæseruddannelse. Hun har tidligere beskæftiget sig med korrekturlæsning og den daglige drift af kontorer. Nyt job

    Maria Juliane Friedrichsen

    Softwarevirksomheden Idura, som udvikler løsninger til digital identifikation og autentifikation,