Mozilla beder om bedre certifikatsikkerhed

Mozilla vil have certifikatleverandørerne til at stramme op på sikkerheden blandt andet i arbejdsgangene i forbindelse med udstedelse af digitale certifikater.

Artikel top billede

(Foto: Foto: iStockphoto (brugeren Spannerdude))

Computerworld News Service: Efter det højtprofilerede hack mod den hollandske såkaldte certificate authority (CA) DigiNotar beder Mozilla, der producerer browseren Firefox, udstederne af digitale certifikater om at give deres interne sikkerhed et grundigt eftersyn og rapportere tilbage om en uge.

I en e-mail sendt ud til certifikatleverandørerne torsdag beder Kathleen Wilson, der beskrives som ejer af projektet Mozilla CA Certificates Module, certifikatleverandører såsom Symantec og Go Daddy om at gennemgå deres systemer for potentielle sikkerhedshuller, bekræfte at ingen kan udstede digitale certifikater uden to-faktor-autentifikation og styrke sikkerheden i fremgangsmåden med eventuelle tredjeparter, der har mulighed for at udstede digitale certifikater ved brug af certifikatleverandørernes rodnøgler.

Mozilla giver certifikatleverandørerne indtil 16. september til at svare på denne e-mail, men browserproducenten udspecificerer dog ikke, hvad der vil ske, hvis nogen af dens 54 certifikatleverandører ignorerer anmodningen.

Mozilla beder også certifikatleverandørerne om at "oprette automatiske blokader for højtprofilerede domænenavne (inklusiv de der i år var mål for DigiNotar- og Comodo-angrebene)," skriver Wilson i e-mailen, som er blevet offentliggjort på et af Mozilla sikkerheds-diskussionsfora.

"Vær desuden venlig at bekræfte jeres proces med hensyn til manuelt at verificere sådanne forespørgsler, når de er blevet blokeret," skriver hun.

Ved at bede om en manuel verifikation forsøger Mozilla at gøre det sværere at udstede et digitalt certifikat til eksempelvis Google.com eller Facebook.com, der begge var mål for hacket af DigiNotar.

Phishing-angreb, der ikke kan opdages

Hvem end, der udførte det hack, hjalp på den måde nogen med at gennemføre et massivt man-in-the-middle-angreb, der kan have kompromitteret sikkerheden for i nærheden af 300.000 iranske internet-brugere.

Virksomheder såsom DigiNotar udsteder digitale certifikater, der fortæller browsere og andre programmer med forbindelse til internettet, at de relevante servere er legitime; altså at der for eksempel er tale om det ægte Google.com og ikke et eller andet phishing-website.

Men hvis hackere kan stjæle digitale certifikater og derudover tvinge ofrenes netværk til at omdirigere til falske websites, så kan de skabe phishing-angreb, der praktisk talt ikke kan opdages.

Eksperterne regner med, at det var denne teknik, der blev brugt til at bryde ind i Gmail-kontoerne i forbindelse med hackerangrebet mod DigiNotar.

Oversat af Thomas Bøndergaard

Computerworld Events

Vi samler hvert år mere end 6.000 deltagere på mere end 70 events for it-professionelle.

Ekspertindsigt – Lyt til førende specialister og virksomheder, der deler viden om den nyeste teknologi og de bedste løsninger.
Netværk – Mød beslutningstagere, kolleger og samarbejdspartnere på tværs af brancher.
Praktisk viden – Få konkrete cases, værktøjer og inspiration, som du kan tage direkte med hjem i organisationen.
Aktuelle tendenser – Bliv opdateret på de vigtigste dagsordener inden for cloud, sikkerhed, data, AI og digital forretning.

Sikkerhed | Aarhus C

Identity Festival 2026 - Aarhus

Er du klar til en dag, der udfordrer din forståelse af, hvad Identity & Access Management kan gøre for din organisation? En dag fyldt med indsigt, inspiration og løsninger, der sætter kursen for, hvordan vi arbejder med IAM i de kommende år.

It-løsninger | Online

Business Central 2026: AI, Power Apps og branchemoduler

Få hands-on viden om, hvordan du kan skalere din virksomhed med AI, Power Apps og branchemoduler i Dynamics 365 Business Central.

Sikkerhed | København S

Roundtable: Sådan forbereder du virksomheden på næste trusselsbillede

Verden er i opbrud. Voldsomme geopolitiske forandringer, fortsat krig i Europa og konstante cyberangreb stiller helt nye krav til danske virksomheder. Trusselsbilledet ændrer sig fra uge til uge - og det kræver både politisk forståelse,...

Se alle vores events inden for it

SOS International

License & Vendor Manager

Københavnsområdet

Forsvarsministeriets Materiel- og Indkøbsstyrelse

Test Manager – Data Quality & Engineering (Digitalt Fundament)

Københavnsområdet

Navnenyt fra it-Danmark

Renewtech ApS har pr. 1. februar 2026 ansat Kirsten Skriver som Warehouse Team Lead. Hun skal især beskæftige sig med udviklingen af det globale lagersetup hos Renewtech. Hun kommer fra en stilling som Lagerchef hos BORG Automotive Reman A/S. Nyt job

Kirsten Skriver

Renewtech ApS

netIP har pr. 20. januar 2026 ansat Darnell Olsen som Datateknikerelev ved netIP's kontor i Herning. Han har tidligere beskæftiget sig med diverse opgaver omkring biludlejning, da han har været ansat hos Europcar. Nyt job
Sourcing IT har pr. 2. februar 2026 ansat Susanne Sønderskov som Salgsdirektør. Hun skal især beskæftige sig med at styrke Sourcing IT’s kommercielle fundament, skalere salgsindsatsen og øge tilstedeværelsen bl.a. hos jyske kunder. Hun kommer fra en stilling som Salgsdirektør hos Right People Group ApS. Hun har tidligere beskæftiget sig med salgsledelse inden for IT-freelanceleverancer og komplekse kundeaftaler, både privat og offentligt. Nyt job

Susanne Sønderskov

Sourcing IT

55,7° North (a Beautiful Things company) har pr. 2. februar 2026 ansat Philip Jacobi Zahle, 53 år,  som Partner & CSMO. Han skal især beskæftige sig med Ansvar for Salg, Marketing og Brandudvikling i Norden, som han tidligere har gjort med GoPro, Skullcandy og Insta360 m.fl. Han kommer fra en stilling som Marketing & Branding Manager hos Boston Group A/S. Han har tidligere beskæftiget sig med distribution og brand building gennem 26 år og er kendt fra mærker som GoPro, Skullcandy og Insta360. Nyt job

Philip Jacobi Zahle

55,7° North (a Beautiful Things company)