Mozilla beder om bedre certifikatsikkerhed

Mozilla vil have certifikatleverandørerne til at stramme op på sikkerheden blandt andet i arbejdsgangene i forbindelse med udstedelse af digitale certifikater.

Artikel top billede

(Foto: Foto: iStockphoto (brugeren Spannerdude))

Computerworld News Service: Efter det højtprofilerede hack mod den hollandske såkaldte certificate authority (CA) DigiNotar beder Mozilla, der producerer browseren Firefox, udstederne af digitale certifikater om at give deres interne sikkerhed et grundigt eftersyn og rapportere tilbage om en uge.

I en e-mail sendt ud til certifikatleverandørerne torsdag beder Kathleen Wilson, der beskrives som ejer af projektet Mozilla CA Certificates Module, certifikatleverandører såsom Symantec og Go Daddy om at gennemgå deres systemer for potentielle sikkerhedshuller, bekræfte at ingen kan udstede digitale certifikater uden to-faktor-autentifikation og styrke sikkerheden i fremgangsmåden med eventuelle tredjeparter, der har mulighed for at udstede digitale certifikater ved brug af certifikatleverandørernes rodnøgler.

Mozilla giver certifikatleverandørerne indtil 16. september til at svare på denne e-mail, men browserproducenten udspecificerer dog ikke, hvad der vil ske, hvis nogen af dens 54 certifikatleverandører ignorerer anmodningen.

Mozilla beder også certifikatleverandørerne om at "oprette automatiske blokader for højtprofilerede domænenavne (inklusiv de der i år var mål for DigiNotar- og Comodo-angrebene)," skriver Wilson i e-mailen, som er blevet offentliggjort på et af Mozilla sikkerheds-diskussionsfora.

"Vær desuden venlig at bekræfte jeres proces med hensyn til manuelt at verificere sådanne forespørgsler, når de er blevet blokeret," skriver hun.

Ved at bede om en manuel verifikation forsøger Mozilla at gøre det sværere at udstede et digitalt certifikat til eksempelvis Google.com eller Facebook.com, der begge var mål for hacket af DigiNotar.

Phishing-angreb, der ikke kan opdages

Hvem end, der udførte det hack, hjalp på den måde nogen med at gennemføre et massivt man-in-the-middle-angreb, der kan have kompromitteret sikkerheden for i nærheden af 300.000 iranske internet-brugere.

Virksomheder såsom DigiNotar udsteder digitale certifikater, der fortæller browsere og andre programmer med forbindelse til internettet, at de relevante servere er legitime; altså at der for eksempel er tale om det ægte Google.com og ikke et eller andet phishing-website.

Men hvis hackere kan stjæle digitale certifikater og derudover tvinge ofrenes netværk til at omdirigere til falske websites, så kan de skabe phishing-angreb, der praktisk talt ikke kan opdages.

Eksperterne regner med, at det var denne teknik, der blev brugt til at bryde ind i Gmail-kontoerne i forbindelse med hackerangrebet mod DigiNotar.

Oversat af Thomas Bøndergaard

Navnenyt fra it-Danmark

Renewtech ApS har pr. 1. april 2026 ansat Boris Sudar som Senior IT Specialist. Han skal især beskæftige sig med at sikre, at Renewtech cloudbaseret infrastruktur fortsætter på sit højeste niveau, mens han også skal drive system udvikling. Han kommer fra en stilling som Senior IT Specialist hos Eurowind Energy. Han har tidligere beskæftiget sig med Microsoft 365, Intune og sikker endepunktsstyring for hybrid og cloudbaseret infrastrukturer. Nyt job

Boris Sudar

Renewtech ApS

Norriq Danmark A/S har pr. 1. januar 2026 ansat Morten Kronborg som Consultant ERP. Han skal især beskæftige sig med hjælp og rådgivning af kundernes handels-forretningsprocesser indenfor salg og indkøb. Han kommer fra en stilling som Digital Forretningskonsulent hos Gasa Nord Grønt. Han er uddannet speditør og har bevæget sig ind i handelsvirksomheder hvor han endte med ansvar for ERP-løsninger. Han har tidligere beskæftiget sig med at være ansvarlig for implementering og drift af IT-projekter. Nyt job

Morten Kronborg

Norriq Danmark A/S

Netip A/S har pr. 1. april 2026 ansat Claus Berg som Account Manager ved netIP's kontor i Esbjerg. Han kommer fra en stilling som Client Manager hos itm8. Nyt job

Claus Berg

Netip A/S

Den danske eID-virksomhed Idura har pr. 1. april 2026 ansat Kari Lehtimäki som Country Manager. Han skal især beskæftige sig med at styrke kendskabet til Iduras løsninger i Finland samt fremme samarbejdet med økosystemet omkring det finske Trust Network. Han kommer fra en stilling som Salgschef hos Telia Finland. Han er uddannet uddannet civilingeniør (M.Sc. Tech.) og medbringer ledelse, markedsindsigt og praktisk erfaring. Han har tidligere beskæftiget sig med salg og forretningsudvikling inden for Telias trust services-forretning. Nyt job

Kari Lehtimäki

Den danske eID-virksomhed Idura