최신 보도, 해설 및 관련 기술 스토리를 확인하세요.
공격자들은 .gh, .sl, .as 도메인에 대한 통제권을 악용해 DNS 레코드를 변경하고 자동화된 검증 절차를 통과한 뒤, Google 및 다른 글로벌 브랜드의 하위 도메인에 대한 무단 TLS 인증서를 발급받았다. Chrome은 Google이 식별한 인증서를 차단했지만, Google은 브라우저 차원의 개입이 모든 사용자를 보호하거나 모든 인증서의 발견을 보장하지는 않는다고 경고했다.
Google은 Android 17에 HTTPS 연결 시작 시 도메인 이름을 숨기는 Encrypted Client Hello를 기본 지원하며, 로컬 네트워크 접근에 대한 새로운 제한, Certificate Transparency의 기본 활성화, 2G 네트워크 비활성화 옵션도 함께 도입합니다.