Mozilla beder om bedre certifikatsikkerhed

Mozilla vil have certifikatleverandørerne til at stramme op på sikkerheden blandt andet i arbejdsgangene i forbindelse med udstedelse af digitale certifikater.

Artikel top billede

(Foto: Foto: iStockphoto (brugeren Spannerdude))

Computerworld News Service: Efter det højtprofilerede hack mod den hollandske såkaldte certificate authority (CA) DigiNotar beder Mozilla, der producerer browseren Firefox, udstederne af digitale certifikater om at give deres interne sikkerhed et grundigt eftersyn og rapportere tilbage om en uge.

I en e-mail sendt ud til certifikatleverandørerne torsdag beder Kathleen Wilson, der beskrives som ejer af projektet Mozilla CA Certificates Module, certifikatleverandører såsom Symantec og Go Daddy om at gennemgå deres systemer for potentielle sikkerhedshuller, bekræfte at ingen kan udstede digitale certifikater uden to-faktor-autentifikation og styrke sikkerheden i fremgangsmåden med eventuelle tredjeparter, der har mulighed for at udstede digitale certifikater ved brug af certifikatleverandørernes rodnøgler.

Mozilla giver certifikatleverandørerne indtil 16. september til at svare på denne e-mail, men browserproducenten udspecificerer dog ikke, hvad der vil ske, hvis nogen af dens 54 certifikatleverandører ignorerer anmodningen.

Mozilla beder også certifikatleverandørerne om at "oprette automatiske blokader for højtprofilerede domænenavne (inklusiv de der i år var mål for DigiNotar- og Comodo-angrebene)," skriver Wilson i e-mailen, som er blevet offentliggjort på et af Mozilla sikkerheds-diskussionsfora.

"Vær desuden venlig at bekræfte jeres proces med hensyn til manuelt at verificere sådanne forespørgsler, når de er blevet blokeret," skriver hun.

Ved at bede om en manuel verifikation forsøger Mozilla at gøre det sværere at udstede et digitalt certifikat til eksempelvis Google.com eller Facebook.com, der begge var mål for hacket af DigiNotar.

Phishing-angreb, der ikke kan opdages

Hvem end, der udførte det hack, hjalp på den måde nogen med at gennemføre et massivt man-in-the-middle-angreb, der kan have kompromitteret sikkerheden for i nærheden af 300.000 iranske internet-brugere.

Virksomheder såsom DigiNotar udsteder digitale certifikater, der fortæller browsere og andre programmer med forbindelse til internettet, at de relevante servere er legitime; altså at der for eksempel er tale om det ægte Google.com og ikke et eller andet phishing-website.

Men hvis hackere kan stjæle digitale certifikater og derudover tvinge ofrenes netværk til at omdirigere til falske websites, så kan de skabe phishing-angreb, der praktisk talt ikke kan opdages.

Eksperterne regner med, at det var denne teknik, der blev brugt til at bryde ind i Gmail-kontoerne i forbindelse med hackerangrebet mod DigiNotar.

Oversat af Thomas Bøndergaard

Læses lige nu

    Event: Årets CIO 2026

    Andre events | Kongens Lyngby

    Vi samler Danmarks stærkeste digitale ledere til en dag med viden og visioner. Årets CIO 2026 fejrer 21 års jubilæum, og NEXT CIO sætter spotlight på næste generation. Deltag og bliv inspireret til at forme fremtidens strategi og eksekvering.

    4 juni 2026 | Gratis deltagelse

    Danoffice IT

    Netværksarkitekt med kundeflair

    Midtjylland

    Forsvarsministeriets Materiel- og Indkøbsstyrelse

    Cyberdivisionen søger en IT-supporterelev til lokal IT servicecenter i Ballerup

    Københavnsområdet

    Statens IT

    IT-projektleder hos Statens It

    Københavnsområdet

    Navnenyt fra it-Danmark

    Netip A/S har pr. 1. april 2026 ansat Claus Berg som Account Manager ved netIP's kontor i Esbjerg. Han kommer fra en stilling som Client Manager hos itm8. Nyt job

    Claus Berg

    Netip A/S

    Comsystem A/S har pr. 15. april 2026 ansat Iver Jakobsen som Technical Key Account Manager. Han skal især beskæftige sig med teknisk løsningssalg. Iver Jakobsen har 25 års erfaring fra TelCo-branchen. Han kommer fra en stilling som Key Account Manager hos E.ON Drive ApS. Han har tidligere beskæftiget sig med rådgivning og løsningssalg. Nyt job

    Iver Jakobsen

    Comsystem A/S

    Netip A/S har pr. 1. marts 2026 ansat Maria Lyng Refslund som Marketing Project Manager ved netIP Herning. Hun kommer fra en stilling som Marketing Project Manager hos itm8. Nyt job
    Den danske eID-virksomhed Idura har pr. 1. april 2026 ansat Kari Lehtimäki som Country Manager. Han skal især beskæftige sig med at styrke kendskabet til Iduras løsninger i Finland samt fremme samarbejdet med økosystemet omkring det finske Trust Network. Han kommer fra en stilling som Salgschef hos Telia Finland. Han er uddannet uddannet civilingeniør (M.Sc. Tech.) og medbringer ledelse, markedsindsigt og praktisk erfaring. Han har tidligere beskæftiget sig med salg og forretningsudvikling inden for Telias trust services-forretning. Nyt job

    Kari Lehtimäki

    Den danske eID-virksomhed Idura