Cloudflare Research
publicación
2019

¿La transparencia de certificados rompe la web? Medición de la adopción y la tasa de error

Contribuciones

Emily Stark, Ryan Sleevi, Rijad Muminovic, Devon O'Brien, Eran Messeri, Adriana Porter Felt, Brendan McMillion, Parisa Tabriz

Detalles

2019 IEEE Symposium on Security and Privacy (SP), pp. 211-226. 2019.

Resumen

La Transparencia de Certificados (CT) es un sistema emergente que permite el descubrimiento rápido de certificados maliciosos o emitidos incorrectamente. Inicialmente estandarizado en 2013, la CT está empezando a ver finalmente un apoyo generalizado. Aunque la CT proporciona beneficios de seguridad deseables, los navegadores web no pueden empezar a requerir que todos los sitios web soporten la CT de golpe, debido al riesgo de romper un gran número de sitios web. Analizamos los desafíos para la implementación, analizamos la adopción de la CT en la web y medimos las tasas de error experimentadas por los usuarios del navegador web Google Chrome. Encontramos que la CT ha sido ampliamente adoptada hasta ahora con un mínimo de errores y advertencias. Los investigadores de seguridad a menudo luchan con la compensación entre la seguridad y la frustración del usuario: implementar nuevos requisitos de seguridad a menudo causa errores. Consideramos la CT como un estudio de caso para implementar un cambio a nivel de ecosistema mientras se intenta minimizar el impacto en el usuario final. Analizamos las propiedades de diseño de la CT que hicieron posible su éxito, así como extraemos lecciones de sus riesgos y trampas que podrían evitarse en futuras implementaciones de seguridad a gran escala.