เมื่อเดือนกันยายนที่ผ่านมาไซแมนเทคออกใบรับรองให้กับโดเมน Google.com โดยไม่ได้รับอนุญาต แม้จะระบุว่าเป็นการทดสอบระบบและไล่พนักงานที่เกี่ยวข้องออกไปแล้ว แต่การออกใบรับรองเช่นนี้ผิดไปจากข้อตกลงการรักษาความปลอดภัยของหน่วยงานรับรอง (Certification Authority - CA) และวันนี้ทางกูเกิลก็ประกาศมาตรการเพิ่มข้อจำกัดของไซแมนเทคในการออกใบรับรองในอนาคต
ไซแมนเทครายงานการตรวจสอบภายใน พบว่ามีใบรับรองที่ออกโดยไม่ได้รับอนุญาตอีก 164 ใบ และมีอีก 2,458 ใบที่รับรองโดเมนที่ไม่เคยมีการจดทะเบียนจริง
กูเกิลประกาศมาตรการเป็นการลงโทษไซแมนเทคว่าหลังจากวันที่ 1 มิถุนายน 2016 __ใบรับรองทุกใบที่ออกโดยไซแมนเทค__จะต้องผ่านกระบวนการเปิดเผยข้อมูล (Certificate Transparency - CT) หากใบรับรองใหม่ไม่ผ่านกระบวนการนี้อาจจะ__มีปัญหา__กับสินค้าของกูเกิล
นอกจากมาตรการที่จะมีผลกระทบไปถึงลูกค้าของไซแมนเทคแล้ว ทางกูเกิลยังขอให้ไซแมนเทคส่งรายงานวิเคราะห์หาสาเหตุว่าทำไมจึงมีการออกใบรับรองเหล่านี้ออกมาได้ พร้อมรายงานความผิดพลาดอย่างละเอียดว่ามีความผิดพลาดที่จุดใดบ้าง นอกจากนี้ยังขอให้ไซแมนเทคดำเนินการตรวจสอบโดยผู้ตรวจสอบภายนอกยืนยันว่าพนักงานของไซแมนเทคเข้าถึงกุญแจลับไม่ได้อีก และกระบวนการป้องกันและตรวจสอบย้อนกลับเป็นไปตามมาตรฐาน
มาตรการเหล่านี้คล้ายกับมาตรการที่กูเกิลประกาศกับ CNNIC ที่ออกใบรับรองผิดพลาดเช่นเดียวกัน
ที่มา - Google Online Security, ArsTechnica
on

งานงอกแล้วไง!
iDan Thu, 29/10/2015 - 17:32
งานงอกแล้วไง! เด็กฝึกงาน(หรือเปล่า?)ทำพิษ
ถ้า Google ถึงขนาดถอด root CA
Ford AntiTrust Thu, 29/10/2015 - 17:42
ถ้า Google ถึงขนาดถอด root CA ของ Symantec ออกจาก Chrome สงสัยงานนี้น่าจะสนุก ....
ทีแรกก็ว่ากูเกิลโหดดีนะ
hisoft Thu, 29/10/2015 - 18:09
ทีแรกก็ว่ากูเกิลโหดดีนะ แต่พออ่าน
นี่แบบ สมควรโดนแล้วล่ะ
หาสาเหตุว่าทำจึงมีการออกใบรับ
jaideejung007 Thu, 29/10/2015 - 19:00
ทำไมจึง
ทางกูเกิลยังขอให้ไซแมนเทคส่งร
iDan Thu, 29/10/2015 - 19:02
ว่าทำจึงมีการ -> ว่าทำไมจึงมีการ
@fuzzyfuzzyfungus You can't
McKay Thu, 29/10/2015 - 19:29
@fuzzyfuzzyfungus
CNNIC ฉานโดน จีน
put4558350 Thu, 29/10/2015 - 19:57
CNNIC ฉานโดน จีน บีบคอ
Symantec ฉานโดน NSA ล้วงลูก
มีใครพอทราบไหมครับว่า Thawte
narudom Thu, 29/10/2015 - 23:01
มีใครพอทราบไหมครับว่า Thawte ซึ่งเป็นบริษัทลูก Symantec จะโดนไปด้วยไหม
จากลิงค์ในข่าวเข้าใจว่า
secure Fri, 30/10/2015 - 08:02
In reply to มีใครพอทราบไหมครับว่า Thawte by narudom
จากลิงค์ในข่าวเข้าใจว่า Thawte ออกผิดนะครับ
ไม่ใช่ google
sonkub Fri, 30/10/2015 - 14:13
ไม่ใช่ google ทำไม่ได้นะเนี่ย
ถ้าบริษัทอื่นโดนก็คงแค่ขอโทษแล้วจบๆลืมๆกันไป
เป็นสิ่งที่เราควรจะ encourage
McKay Fri, 30/10/2015 - 18:38
In reply to ไม่ใช่ google by sonkub
เป็นสิ่งที่เราควรจะ encourage browser ทุกตัวให้ทำตามครับ ไม่ใช่เฉพาะ Google(Chrome)
การที่ CA ใดๆไม่สามารถทำให้ไร้ข้อกังขาเรื่องความปลอดภัยได้ แปลว่าผู้ใช้ทุกคนของ browser ต่างๆตกอยู่ในความเสี่ยงครับ กรณีที่ Google ทำนี้เรียกว่าอยู่ในระดับเบาแล้วครับ ซึ่งจริงๆควรถึงขั้นแบนทันทีเลยด้วยซ้ำ ผมขอยกข้อความนี้มาโพสอีกทีแล้วกัน
@fuzzyfuzzyfungus
Mozilla โหดกว่านี้ครับ
lew Fri, 30/10/2015 - 21:57
In reply to ไม่ใช่ google by sonkub
Mozilla โหดกว่านี้ครับ ตอนประกาศถอน CNNIC รอบที่แล้วประกาศตามหลังกูเกิล แต่ประกาศแล้วไม่บอกเงื่อนไขการกลับเข้ามาให้ชัดเจนด้วย บอกว่าถ้าจะกลับมาจริงก็ต้องยอมรับเงื่อนไขเพิ่มเติม