Google meldde op 6 oktober dat Chrome beveiligingsbewijzen blokkeert die aanvallers zonder toestemming voor websites hadden bemachtigd. Daardoor kunnen de ontdekte certificaten niet meer worden gebruikt om Chromegebruikers een schijnbaar vertrouwde verbinding aan te bieden. Gebruikers hoeven hiervoor niets te doen.

De aanval begon bij de beheerders van internetadressen voor Ghana (.gh), Sierra Leone (.sl) en Amerikaans-Samoa (.as). Aanvallers veranderden daar de verwijzingen naar websites. Ze verkregen certificaten voor enkele Google-adressen en andere organisaties. Google werkte aan intrekking voor andere browsers, maar garandeert niet dat alle getroffen adressen zijn gevonden of dat Chromes ingreep andere browsers betrouwbaar beschermt. Het gaat om echt uitgegeven bewijzen: de veranderde adresverwijzing liet onbevoegden doorgaan voor de eigenaar van websites.

Wat verandert er bij het openen van een site?

De noodblokkade geeft Chrome een manier om snel in te grijpen wanneer een eerder uitgegeven certificaat gevaar oplevert. Dat is belangrijk omdat het beveiligingsbewijs er op zichzelf geldig kan uitzien. Chrome gebruikt daarvoor een blokkeerlijst, CRLSets. De documentatie van Chromium beschrijft die als de belangrijkste route voor zulke noodgevallen. De lijst bevat daarnaast een selectie van ingetrokken certificaten. Het is dus geen volledige inventaris van ieder ongeldig bewijs op internet. Voor de lezer is het verschil concreet: een ontdekt misbruikt certificaat wordt geweigerd, terwijl alleen kijken of de verbinding versleuteld is die noodmaatregel niet vervangt.

Bij online winkelen, een account openen of studiemateriaal downloaden blijft er daarnaast een tweede vraag: is dit de website die je bedoelde? Een beveiligde verbinding houdt het verkeer tussen jou en de site privé. Zij bewijst niet dat de inhoud of de ontvanger betrouwbaar is. Google benadrukt in zijn algemene Chrome-uitleg daarom dat je ook de sitenaam in de adresbalk moet controleren. Voer geen persoonlijke gegevens in wanneer de browser de pagina als onveilig of gevaarlijk markeert. Een fout over een niet-private verbinding kan verschillende oorzaken hebben, waaronder de site, het netwerk of je apparaat. Zo'n melding bewijst op zichzelf dus evenmin dat je deze specifieke aanval tegenkomt. De praktische keuze is wel helder: ga daar niet verder met je persoonsgegevens.

Voor wie zelf een website heeft

Een eigenaar van een webshop, vereniging of portfolio heeft meer zicht nodig dan een bezoeker. Openbare certificaatlogboeken kunnen laten zien dat iemand een nieuw beveiligingsbewijs voor zijn domein heeft gekregen. Het systeem achter die registratie heet Certificate Transparency. De logboeken laten toe om achteraf te controleren wat is toegevoegd; een monitor kan bij nieuwe uitgifte een melding sturen. Volgens de oorspronkelijke uitleg kunnen zulke monitors websitebeheerders helpen een ongeautoriseerd certificaat te herkennen. Dat is opsporing, geen automatische garantie dat een bezoeker beschermd is. Een vermelding in het logboek betekent ook niet dat de uitgifte terecht was. Voor een beheerder is de nuttige vervolgstap daarom een onverwachte registratie onderzoeken, in plaats van uitsluitend op het beveiligingsicoon van één browser vertrouwen.

Verder bij de bron

Lees zelf de onderzoeken, uitleg en aankondigingen achter dit verhaal.

Bronnen en werkwijze