Siber güvenlik

HTTPS sertifikaları sektörü, alan adlarının sahipliğini doğrulamak için daha az güvenli 11 yöntemi kaldırmaya yöneliyor

Chrome Kök Programı ve CA/Browser Forumu, HTTPS sertifikaları verilirken alan adı üzerindeki kontrolün doğrulanmasına yönelik 11 eski yöntemin aşamalı olarak kaldırılması için yeni gereklilikler kabul etti. Süreç aşamalar hâlinde yürütülecek ve tam güvenlik değerine Mart 2028'e kadar ulaşacak; site sahipleri ise otomatikleştirilmiş ve kriptografik olarak doğrulanabilir yöntemlere yönlendirilecek.

2025-12-10
3 dk okuma
7 görüntülenme
فريق تحرير certi.news
HTTPS sertifikaları sektörü, alan adlarının sahipliğini doğrulamak için daha az güvenli 11 yöntemi kaldırmaya yöneliyor

HTTPS sertifikaları sektörü, Chrome Kök Programı ve CA/Browser Forumu tarafından yeni güvenlik gerekliliklerinin kabul edilmesinin ardından, alan adı üzerindeki kontrolün doğrulanmasına yönelik 11 eski yöntemi aşamalı olarak kaldırmaya yöneliyor. Kaldırılacak yöntemler normal posta, telefon görüşmeleri ve e-posta mesajları gibi daha zayıf sinyallere dayanırken, yeni kurallar otomatikleştirilmiş ve kriptografik olarak doğrulanabilir alternatiflerin kullanılmasını teşvik ediyor.

Chrome Kök Programı ekibine göre kaldırma süreci, etkilenen site işletmecilerine geçiş için zaman tanımak amacıyla aşamalar hâlinde uygulanacak. Bu adımın tam güvenlik değerine Mart 2028'e kadar ulaşması planlanıyor. Girişim, 2022'de başlatılan genel “Birlikte İlerlemek” yol haritasıyla bağlantılı; TLS temel gerekliliklerine ilişkin son güncellemeler ise bu yönelimi sektör politikası hâline getiriyor.

Alan adı üzerindeki kontrolün doğrulanması ne anlama geliyor?

Alan adı üzerindeki kontrolün doğrulanması, sertifika verilmeden önceki temel aşamalardan biridir. Sertifika otoritesinin (CA), başvuru sahibinin korunması istenen alan adını gerçekten kontrol ettiğini doğrulaması gerekir. Bu, yetkisiz tarafların sahip olmadıkları bir site için geçerli sertifika edinmesini önler; aksi durumda site taklidi veya trafiğin ele geçirilmesi mümkün olabilir.

Modern yöntemler çoğunlukla “meydan okuma ve yanıt” mekanizmasına dayanır. Sertifika otoritesi, dolaylı iletişim bilgileriyle yetinmek yerine başvuru sahibine DNS TXT kaydı gibi belirli bir konuma yerleştireceği rastgele bir değer sağlayabilir ve ardından bu değerin varlığını doğrular. Eski yöntemler ise WHOIS kayıtlarından alınan iletişim bilgilerini kullanıyor veya alan adıyla ilişkili adreslere mesaj gönderiyordu; bu yöntemlerin güvenlik açıklarına maruz kaldığı kanıtlandı.

Kaldırılacak yöntemler

E-postaya dayalı yöntemler şunları içeriyor:

  • Alan adı iletişim kişisine e-posta, faks, kısa mesaj veya normal posta gönderilmesi.
  • IP adresi iletişim kişisine e-posta, faks, kısa mesaj veya normal posta gönderilmesi.
  • Oluşturulmuş e-postanın alan adı iletişim kişisine gönderilmesi.
  • DNS CAA iletişim kişisine e-posta gönderilmesi.
  • DNS TXT iletişim kişisine e-posta gönderilmesi.

Telefon tabanlı yöntemler şunları içeriyor:

  • Alan adı iletişim kişisinin telefonla aranması.
  • DNS TXT kaydı iletişim kişisinin telefonla aranması.
  • Telefonla arama.
  • DNS CAA iletişim kişisinin telefonla aranması.
  • IP adresi iletişim kişisinin telefonla aranması.

Adresin tersine aranmasına dayanan bir yöntem de kaldırılacak: IP adresinin tersine aranması.

Değişikliğin siteler ve kullanıcılar üzerindeki etkisi

Chrome Kök Programı ekibine göre sıradan kullanıcılar bu değişiklikleri doğrudan fark etmeyecek; amaçlanan da bu. Ancak eski veya dolaylı sinyallerin kaldırılması, saldırganların kontrol etmedikleri alan adları için sertifika vermeleri amacıyla sertifika otoritelerini kandırmasını zorlaştıracak.

Yeni kurallar, eski WHOIS verilerinin, karmaşık e-posta ve telefon ortamlarının ve miras alınmış altyapının kötüye kullanılmasına ilişkin riskleri azaltmayı hedefliyor. Ayrıca site sahiplerini ACME gibi modern, standartlaştırılmış ve denetlenebilir yöntemleri benimsemeye yönlendiriyor; bu sayede sertifikaların yaşam döngüsü otomasyon yoluyla daha hızlı ve verimli biçimde yönetilebiliyor. Kök Programı ekibi, bu adımların internet üzerindeki güven oluşturma mekanizmasındaki zayıf bağlantıları ortadan kaldırarak farklı tarayıcıların, platformların ve sitelerin kullanıcıları için gezinme güvenliğini artırdığı görüşünde.

Haber kaynağı
Google Security Blog
Özgün kaynağı aç ↗
ف
Yazar

فريق تحرير certi.news

Aynı kategoride

Bunlar da ilginizi çekebilir

Tüm haberleri gör