Cloudflare Research
publicação
2019

A transparência de certificado quebra a web? Medindo adoção e taxa de erro

Colaboradores

Emily Stark, Ryan Sleevi, Rijad Muminovic, Devon O'Brien, Eran Messeri, Adriana Porter Felt, Brendan McMillion, Parisa Tabriz

Detalhes

2019 IEEE Symposium on Security and Privacy (SP), pp. 211-226. 2019.

Resumo

A Transparência de Certificado (CT) é um sistema emergente para permitir a descoberta rápida de certificados mal-intencionados ou emitidos incorretamente. Inicialmente padronizada em 2013, a CT agora está finalmente começando a ver um apoio generalizado. Embora a CT forneça benefícios de segurança desejáveis, os navegadores web não podem começar a exigir que todos os sites suportem a CT de uma vez, devido ao risco de quebrar um grande número de sites. Discutimos os desafios para a implantação, analisamos a adoção da CT na web e medimos as taxas de erro experimentadas pelos usuários do navegador web Google Chrome. Descobrimos que a CT foi amplamente adotada até agora com quebra e avisos mínimos. Pesquisadores de segurança frequentemente lutam com a compensação entre segurança e frustração do usuário: a implantação de novos requisitos de segurança frequentemente causa quebra. Consideramos a CT como um estudo de caso para a implantação de mudanças em toda a ecologia, tentando minimizar o impacto no usuário final. Discutimos as propriedades de design da CT que tornaram seu sucesso possível, bem como tiramos lições de seus riscos e armadilhas que poderiam ser evitadas em futuras implantações de segurança em larga escala.