In che modo i browser verificano le identità dei siti Web e proteggono dagli impostori

Sep 28, 2025
Cloud e Internet
CONTENUTO UNCACHED

Hai mai notato che il tuo browser a volte mostra il nome dell'organizzazione di un sito web su un sito web crittografato? Questo è un segno che il sito web dispone di un certificato di convalida esteso, che indica che l'identità del sito web è stata verificata.

I certificati EV non forniscono alcun livello di crittografia aggiuntivo, ma un certificato EV indica che è stata eseguita una verifica approfondita dell'identità del sito web. I certificati SSL standard forniscono una verifica minima dell'identità di un sito web.

Come i browser visualizzano i certificati di convalida estesa

Su un sito web crittografato che non utilizza un certificato di convalida esteso, Firefox dice che il sito web è "gestito da (sconosciuto)".

Chrome non mostra nulla di diverso e dice che l'identità del sito web è stata verificata dall'autorità di certificazione che ha emesso il certificato del sito web.

Quando sei connesso a un sito web che utilizza un certificato di convalida esteso, Firefox ti dice che è gestito da un'organizzazione specifica. In base a questa finestra di dialogo, VeriSign ha verificato che siamo collegati al sito Web PayPal reale, gestito da PayPal, Inc.

Quando sei connesso a un sito che utilizza un certificato EV in Chrome, il nome dell'organizzazione viene visualizzato nella barra degli indirizzi. La finestra di dialogo delle informazioni ci dice che l'identità di PayPal è stata verificata da VeriSign utilizzando un certificato di convalida esteso.

Il problema con i certificati SSL

Anni fa, le autorità di certificazione erano solite verificare l'identità di un sito web prima di emettere un certificato. L'autorità di certificazione controllava che l'azienda che richiede il certificato fosse registrata, chiamava il numero di telefono e verificava che l'attività fosse un'operazione legittima che corrispondeva al sito web.

Alla fine, le autorità di certificazione hanno iniziato a offrire certificati "solo dominio". Questi erano più economici, poiché l'autorità di certificazione richiedeva meno lavoro per verificare rapidamente che il richiedente possedesse un dominio specifico (sito Web).

I phisher alla fine hanno iniziato a trarne vantaggio. Un phisher potrebbe registrare il dominio paypall.com e acquistare un certificato di solo dominio. Quando un utente si connette a paypall.com, il browser dell'utente visualizza l'icona del lucchetto standard, fornendo un falso senso di sicurezza. I browser non mostravano la differenza tra un certificato di solo dominio e un certificato che implicava una verifica più approfondita dell'identità del sito web.

La fiducia del pubblico nelle autorità di certificazione per verificare i siti Web è diminuita: questo è solo un esempio di autorità di certificazione che non riescono a svolgere la loro due diligence. Nel 2011, l'Electronic Frontier Foundation ha scoperto che le autorità di certificazione avevano emesso oltre 2000 certificati per "localhost", un nome che si riferisce sempre al tuo computer attuale. ( fonte ) Nelle mani sbagliate, un simile certificato potrebbe rendere più facili gli attacchi man-in-the-middle.

In che modo i certificati di convalida estesa sono diversi

Un certificato EV indica che un'autorità di certificazione ha verificato che il sito Web è gestito da un'organizzazione specifica. Ad esempio, se un phisher cercasse di ottenere un certificato EV per paypall.com, la richiesta verrebbe rifiutata.

A differenza dei certificati SSL standard, solo le autorità di certificazione che superano un audit indipendente possono emettere certificati EV. The Certification Authority / Browser Forum (CA / Browser Forum), un'organizzazione volontaria di autorità di certificazione e fornitori di browser come Mozilla, Google, Apple e Microsoft. linee guida rigorose che tutte le autorità di certificazione che emettono certificati di convalida estesa devono seguire. Ciò impedisce idealmente alle autorità di certificazione di impegnarsi in un'altra "corsa al ribasso", in cui utilizzano pratiche di verifica lassiste per offrire certificati più economici.

In breve, le linee guida richiedono che le autorità di certificazione verifichino che l'organizzazione che richiede il certificato sia ufficialmente registrata, che possieda il dominio in questione e che la persona che richiede il certificato agisca per conto dell'organizzazione. Ciò comporta il controllo dei registri governativi, il contatto del proprietario del dominio e il contatto dell'organizzazione per verificare che la persona che richiede il certificato lavori per l'organizzazione.

Al contrario, una verifica del certificato del solo dominio potrebbe comportare solo uno sguardo ai record whois del dominio per verificare che il registrante stia utilizzando le stesse informazioni. L'emissione di certificati per domini come "localhost" implica che alcune autorità di certificazione non effettuano nemmeno molte verifiche. I certificati EV sono, fondamentalmente, un tentativo di ripristinare la fiducia del pubblico nelle autorità di certificazione e ripristinare il loro ruolo di gatekeeper contro gli impostori.


Cloud e Internet - Articoli più popolari

Cosa sono gli algoritmi e perché mettono a disagio le persone?

Cloud e Internet Apr 25, 2025

CONTENUTO UNCACHED Africa Studio "Algoritmo" è una parola che viene lanciata spesso. Ma quando costruiamo conversazioni sugli algoritmi di You..


Github è ora gratuito e questo è fantastico

Cloud e Internet Jan 7, 2025

Microsoft ha annunciato un cambiamento in GitHub prezzo oggi ed è ottimo per chiunque impari a programmare. In passato, GitHub addebitava $ 7 al mese per un reposito..


Come vedere il tuo calendario iCloud su Android

Cloud e Internet Sep 18, 2025

Se vivi la tua vita sia su Android che su iOS, ti divertirai più facilmente se utilizzi i servizi di Google. Quasi tutte le app di Google sono presenti su iOS, ma lo stesso non val..


Come ottenere un feed RSS per qualsiasi sottotitolo

Cloud e Internet Aug 4, 2025

Reddit è terribile, ma alcuni subreddit individuali sono fantastici. Se desideri tenere traccia di comunità particolari, ma non vuoi mai più aprire reddit dot com in una scheda, ..


Come pubblicare su Facebook in più lingue

Cloud e Internet Jun 29, 2025

CONTENUTO UNCACHED Facebook è un sito veramente internazionale. Centinaia di milioni di utenti non parlano l'inglese come prima lingua. Potresti anche essere amico di Facebook co..


Come registrare gli eventi della Nest Cam su un foglio di lavoro di Google Documenti

Cloud e Internet Apr 14, 2025

CONTENUTO UNCACHED Se vuoi tenere un registro permanente di ogni evento di movimento acquisito dalla tua Nest Cam, puoi farlo utilizzando IFTTT e un foglio di lavor..


Come utilizzare e modificare la modalità Reader in Safari

Cloud e Internet Oct 3, 2025

Il web può essere un posto brutto. I siti con informazioni utili possono anche essere ingombri di barre laterali, pubblicità e popup che chiedono di iscriversi a una newsletter. ..


Rendi Gmail l'applicazione predefinita per i link mailto in Google Chrome

Cloud e Internet Sep 17, 2025

Desideri accedere automaticamente a Gmail ogni volta che fai clic su un collegamento mailto in Google Chrome? Ora puoi farlo con un po 'di magia di estensione. Preparare Chrome ..


Categorie