Feketelistára tett több ezer portált a Google

google kína
Vágólapra másolva!
A Google böngészője nem megbízhatónak minősíti a kínai honlapokat egy incidens miatt. Csak saját felelősséggel látogathatjuk őket a Chrome-ban. A Mozilla még nem reagált.
Vágólapra másolva!

A Google bejelentette: mostantól nem megbízhatónak minősíti a Kínai Internetes Információs Központ (CNNIC) által kiállított tanúsítványokat. Ez röviden annyit jelent, hogy mától minden olyan oldal, aminek webcíme https://-el kezdődik, és .cn-el végződik, veszélyes weboldalnak minősül a cég böngészőjében.

A Chrome legújabb frissítésében már nem fogadja el a CNNIC által kiadott biztonsági tanúsítványokat. Mivel ez rengeteg weboldalt érint, ezért a partnerek türelmi időt kaptak, hogy tanúsítványaikat átvigyék egy másik hatósághoz (CA). A korábban kiadott tanúsítványokról pedig lista készül, és ideiglenesen biztonságosnak minősülnek.

A kínai CNNIC-t is várja vissza a Google: amint rendet tettek saját házuk táján, ismét a megbizható tanúsítványkibocsátók közé kerülhetnek.

De mi is történt?

A gond ott kezdődött, hogy múlt hónapban az egyiptomi MCS Holdings a CNNIC jóváhagyásával kiadott olyan tanúsítványokat, melyeket akár támadó jelleggel is felhasználhattak volna, privát felhasználói adatok követésére. Az egyiptomiak gyakorlatilag egy, a Google szervereire vonatkozó tanúsítványt adtak ki egy olyan cégnek, amely nem a Google. Ehhez persze nem lett volna joguk, de a kínai CNNIC jóváhagyta a dolgot.

Szerencsére visszaélésről szó sem volt, az MCS csupán saját hálózatán, belső tesztelésre használta a tanúsítványt. Viszont maga a Google megszemélyesítése is a szigorú tanúsítványkibocsátási szabályok legkomolyabb megsértése. A techóriás úgy vélte, az egyiptomi MCS Holdings nem szándékosan követte el a hibát, a felelősség a kínai tanúsítványkibocsátót terheli, amiért jóváhagyta a kérvényt.

Perre viszik az ügyet?

A Google válaszlépésével a kínai ügynökség nem ért egyet, mint fogalmaztak a lépést "nehéz megérteni vagy elfogadni". Sürgették a keresőóriást, vegye figyelembe a felhasználók jogait és érdekeit. A kínai CNNIC jogi lépéseket is kilátásba helyezett, az viszont nem derült ki, hogy a Google vagy az egyiptomi cég ellen.

A Mozilla is azonnal eltávolítja

A Mozilla biztonsági csapata is megtette a szükséges lépéseket, arra biztatja a felhasználókat, hogy frissítsék a Firefox böngészőt a 37-es kiadásra, amely már tartalmazza a cég OneCRL rendszerét: Ez biztosítja, hogy egy tanúsítványt automatikusan vissza lehessen vonni, erre korábban a Mozillánál nem volt lehetőség.