Artikel top billede

Kontroversielt forslag: HTTP-sider skal hænges ud som usikre i browseren

Sikkerhedsteamet bag Chrome-browseren mener, at det skal tydeliggøres, at helt almindelige HTTP-websider er usikre.

Sikkerhedsteamet bag Googles Chrome-browser mener, at det skal være lettere at gennemskue, når websider er usikre.

"Målet med dette forslag er at vise mere klart for brugerne, at HTTP ikke giver nogen data-sikkerhed," skriver de i et indlæg på chromium.org.

De fleste web-brugere har i dag vænnet sig til, at der ses en lille hængelås sammen med HTTPS, når man eksempelvis går ind på netbanken.

Men når man befinder sig på en helt almindelige HTTP-side, er der modsat ikke nogen advarsel om, at kommunikationen er ukrypteret. 

"Vi har alle brug for, at data-kommunikation på nettet er sikker (privat, autentificeret, uden bekymringer). Når der ikke er nogen data-sikkerhed, skal bruger-agenten eksplicit vise det, så brugerne ud fra informationen kan træffe beslutninger om, hvordan de vil interagere med kilden."

HTTPS-sider har det nemmere i søgemaskinen Google

Chrome-folkene påpeger i deres indlæg, at vi jo alle ved, at manipulering, angreb og overvågning ikke bare er en teoretisk risiko, når man færdes på nettet - men derimod er hverdagskost.

"... den eneste situation, hvor webbrowsere helt sikkert ikke advarer brugerne, er når der ikke er nogen chance for sikkerhed: Når kilden transporteres via HTTP."

Dette gælder for både Chrome-browseren og Safari, Firefox og Internet Explorer. Står det til Chromes sikkerhedsfolk, skal den praksis dog ændres, så det i fremtiden bliver langt mere tydeligt, når man befinder sig på en HTTP-webside, der i sagens natur er mindre sikker end en HTTPS-side.

I indlægget opfordres både andre browserleverandører, webudviklere og brugere til at komme med input - det kan du gøre her.

Forslaget fra Chome-teamet kommer efter, at Google allerede tidligere i år begyndte at tildele HTTPS-sider en mere fremtrædende placering i Google-søgeresultaterne.

HTTPS udsat for kritik

Paradoksalt nok har også HTTPS for nylig været udsat for hård kritik, fordi nogle sikkerhedsfolk mener, at der er tale om falsk tryghed.

"HTTPS er kort fortalt en absolut kritisk, men grundlæggende fejlbehæftet teknologi til cybersikkerhed."

Sådan lød konklusionen i en rapport, som Computerworld omtalte i sidste måned.

Det var sikkerhedsforskere fra universitetet i Amsterdam og i Delft, der angreb markedsmodellen bag HTTPS.

Sikkerhedsforskerne pegede på, at selve HTTPS-autentificerings-modellen, hvor bestemte virksomheder udsteder certifikater, de såkaldte CA'er (certificate authority), halter.

Efterfølgende spurgte Computerworld Ivan Bjerre Damgård, der er professor ved Institut for Datalogi på Aarhus Universitet og forsker i kryptologi, hvad han tænkte om kritikken af HTTPS?

"Jeg er sådan set enig i, at der er en problemstilling."

"Man skal huske, at de her certificate authorities lever af at sælge tillid. De certificerer jo en nøgle som værende en, der hører til et bestemt firma eller en bestemt person. Den sikkerhed, du har for, at du taler med den rigtige på nettet, er kun så god, som den tillid du har til den pågældende CA," sagde Ivan Bjerre Damgård blandt andet.

Professoren tilføjede dog også:

"Det er altid bedre, hvis det er HTTPS, end hvis det ikke er. Hvis der ikke står HTTPS, er virkeligheden, at hvem som helst kan kigge med - alle kan for eksempel se dine dine kreditkortnumre."

Læs også:

Vakler HTTPS-modellen så vi ikke kan stole på de "sikre" websider?

Sikkerhedsfolk i hårdt angreb mod HTTPS - derfor er det alt for usikkert

Sådan kommer dit website sikkert til tops i Google-søgninger




Brancheguiden
Brancheguide logo
Opdateres dagligt:
Den største og
mest komplette
oversigt
over danske
it-virksomheder
Hvad kan de? Hvor store er de? Hvor bor de?
Hewlett-Packard ApS
Udvikling og salg af software, hardware, konsulentydelser, outsourcing samt service og support.

Nøgletal og mere info om virksomheden
Skal din virksomhed med i Guiden? Klik her

Kommende events
Bliv klar til AI Act: Det vil påvirke både din udvikling, drift og organisation

Fordelene ved at anvende kunstig intelligens bliver stadig mere udtalte, og både som virksomhed og myndighed er det i stigende grad uholdbart ikke at udforske mulighederne. Men der er også risici forbundet på den nye teknologi, og på dette formiddagsseminar ser vi på, hvordan verdens første regulatoriske kompleks – EUs kommende AI Act – adresserer behovet for en etisk, ansvarlig og kontrolleret anvendelse af AI.

20. august 2024 | Læs mere


Det Digitale Produktpas

Kom med og hør om, hvordan du kommer i gang med at sikre din virksomhed er klar til Det Digitale Produktpas. Vi sætter fokus på, hvordan du bliver klædt på til at få styr og struktur på dine data, samt hvilke krav du skal sætte til dine leverandører og andre i din værdikæde, for at sikre den nødvendige information er tilgængelig.

21. august 2024 | Læs mere


Cyber Security Summit 2024

På Cyber Security Summit får du indsigt i det aktuelle trusselslandskab, overblikket over de nyeste værktøjer og trends indenfor sikkerhedsløsninger, indsigt i de relevante rammeværktøjer og krav samt de bedste løsninger og værktøjer til at sikre effektiv drift og høj compliance.

27. august 2024 | Læs mere