O setor de certificados HTTPS caminha para eliminar gradualmente 11 métodos antigos de verificação do controle de domínio, após a adoção de novos requisitos de segurança pelo Programa de Raiz do Chrome e pelo Fórum CA/Browser. Os métodos que serão descontinuados dependem de sinais mais fracos, como correio comum, chamadas telefônicas e mensagens eletrônicas, enquanto as novas regras incentivam o uso de alternativas automatizadas e criptograficamente verificáveis.
Segundo a equipe do Programa de Raiz do Chrome, o processo de descontinuação será aplicado em etapas para dar aos operadores dos sites afetados tempo para fazer a transição. A previsão é que o pleno valor de segurança dessa medida seja alcançado até março de 2028. A iniciativa está relacionada ao roteiro público “Avançando juntos”, lançado em 2022, enquanto as atualizações recentes dos requisitos básicos de TLS transformam essa orientação em uma política do setor.
O que significa verificar o controle de um domínio?
A verificação do controle de um domínio é uma etapa essencial antes da emissão do certificado, pois a autoridade certificadora (CA) precisa confirmar que o solicitante realmente controla o domínio que se pretende proteger. Isso impede que entidades não autorizadas obtenham um certificado válido para um site que não possuem, o que poderia permitir a falsificação do site ou a interceptação do tráfego.
Os métodos modernos geralmente dependem de um mecanismo de “desafio e resposta”. Em vez de se limitar a dados de contato indiretos, a autoridade certificadora pode fornecer ao solicitante um valor aleatório para que ele o coloque em um local específico, como um registro DNS TXT, e então verificar sua presença. Já os métodos mais antigos usavam dados de contato extraídos de registros WHOIS ou enviavam mensagens para endereços associados ao domínio, abordagens que se mostraram vulneráveis.
Métodos que serão descontinuados
Os métodos baseados em e-mail incluem:
- E-mail, fax, mensagens de texto ou correio comum para o contato do domínio.
- E-mail, fax, mensagens de texto ou correio comum para o contato do endereço IP.
- E-mail gerado para o contato do domínio.
- E-mail para o contato DNS CAA.
- E-mail para o contato DNS TXT.
Os métodos baseados em telefone incluem:
- Ligação telefônica para o contato do domínio.
- Ligação telefônica para o contato do registro DNS TXT.
- Ligação telefônica.
- Ligação telefônica para o contato DNS CAA.
- Ligação telefônica para o contato do endereço IP.
Também será descontinuado um método baseado na busca reversa do endereço: a busca reversa do endereço IP.
Impacto da mudança sobre sites e usuários
Os usuários comuns não perceberão essas mudanças diretamente, o que é intencional, segundo a equipe do Programa de Raiz do Chrome. No entanto, a eliminação de sinais antigos ou indiretos tornará mais difícil para os invasores enganarem as autoridades certificadoras e obterem certificados para domínios que não controlam.
As novas regras buscam reduzir os riscos do uso indevido de dados antigos do WHOIS, de ambientes complexos de e-mail e telefone e de infraestruturas herdadas. Elas também incentivam os proprietários de sites a adotarem métodos modernos, padronizados e auditáveis, como o ACME, permitindo gerenciar o ciclo de vida dos certificados com mais rapidez e eficiência por meio da automação. A equipe do Programa de Raiz considera que essas medidas removem elos fracos do mecanismo de construção da confiança na internet, reforçando a segurança da navegação para usuários de diferentes navegadores, plataformas e sites.