El sector de los certificados HTTPS se encamina a eliminar gradualmente 11 métodos antiguos para verificar el control de dominios, después de que el Programa de certificados raíz de Chrome y el Foro CA/Browser adoptaran nuevos requisitos de seguridad. Los métodos que se retirarán dependen de señales más débiles, como el correo postal, las llamadas telefónicas y los mensajes electrónicos, mientras que las nuevas reglas fomentan el uso de alternativas automatizadas y verificables criptográficamente.
Según el equipo del Programa de certificados raíz de Chrome, la retirada se aplicará por etapas para dar tiempo a los operadores de sitios afectados a realizar la transición. Está previsto que el valor de seguridad pleno de esta medida se alcance en marzo de 2028. La iniciativa está vinculada a la hoja de ruta pública «Avanzar juntos», lanzada en 2022, mientras que las recientes actualizaciones de los requisitos básicos de TLS convierten esta orientación en una política del sector.
¿Qué significa verificar el control de un dominio?
La verificación del control de un dominio representa una etapa fundamental antes de emitir el certificado, ya que la autoridad de certificación (CA) debe confirmar que el solicitante controla realmente el dominio que se desea proteger. Esto impide que entidades no autorizadas obtengan un certificado válido para un sitio que no poseen, lo que podría permitir suplantar el sitio o interceptar el tráfico.
Los métodos modernos suelen basarse en un mecanismo de «desafío y respuesta». En lugar de limitarse a datos de contacto indirectos, la autoridad de certificación puede proporcionar al solicitante un valor aleatorio para que lo coloque en una ubicación específica, como un registro DNS TXT, y después comprobar que está presente. Los métodos más antiguos utilizaban datos de contacto extraídos de registros WHOIS o enviaban mensajes a direcciones asociadas al dominio, métodos que han demostrado ser vulnerables.
Métodos que se retirarán
Entre los métodos basados en el correo electrónico se incluyen los siguientes:
- Correo electrónico, fax, mensajes de texto o correo postal a un contacto del dominio.
- Correo electrónico, fax, mensajes de texto o correo postal a un contacto de la dirección IP.
- Correo electrónico generado a un contacto del dominio.
- Correo electrónico a un contacto de DNS CAA.
- Correo electrónico a un contacto de DNS TXT.
Entre los métodos basados en el teléfono se incluyen los siguientes:
- Llamada telefónica a un contacto del dominio.
- Llamada telefónica a un contacto del registro DNS TXT.
- Llamada telefónica.
- Llamada telefónica a un contacto de DNS CAA.
- Llamada telefónica a un contacto de la dirección IP.
También se retirará un método basado en la búsqueda inversa de direcciones: la búsqueda inversa de una dirección IP.
Impacto del cambio en los sitios web y los usuarios
Los usuarios comunes no notarán directamente estos cambios, algo intencionado, según el equipo del Programa de certificados raíz de Chrome. Sin embargo, eliminar las señales antiguas o indirectas dificultará que los atacantes engañen a las autoridades de certificación para emitir certificados para dominios que no controlan.
Las nuevas reglas buscan reducir los riesgos derivados del uso indebido de datos antiguos de WHOIS, de entornos complejos de correo electrónico y telefonía, y de infraestructuras heredadas. También impulsan a los propietarios de sitios web a adoptar métodos modernos, estandarizados y auditables, como ACME, lo que permite gestionar el ciclo de vida de los certificados con mayor rapidez y eficiencia mediante la automatización. El equipo del Programa de certificados raíz considera que estas medidas eliminan eslabones débiles del mecanismo de construcción de confianza en Internet, reforzando la seguridad de la navegación para los usuarios de distintos navegadores, plataformas y sitios web.