Author Topic: Potlačení zeleného řádku u EV SSL certifikátu (Avast Internet Security)  (Read 1893 times)

0 Members and 1 Guest are viewing this topic.

REDACTED

  • Guest
Dobrý den,

nedávno jsme pro jednoho našeho klienta generovali a nasazovali na jeho stránky EV certifikát od společnosti Symantec Secure Site EV.

Nyní se na nás obrátil klient s tím, že zelený řádek, který je stěžejní pro EV typ SSL certifikátu mu Váš software Avast Internet Security
patrně potlačuje a prohlížeč poté maskuje certifikát tak, že byl vydán společností Avast
(viz přiložené screenshoty).

Když mi toto klient sdělil, tak mě zatrnulo, jelikož klient tvrdí, že používá defaultní konfiguraci, což znamená,
že kdokoliv, kdo používá Váš software je mistifikován a co víc defacto dochází k podstrčení informací o
certifikátu koncovému klientu, což naprosto ničí podstatu EV SSL certifikátu, který má klientu jasně ukazovat
zelený řádek s názvem dané společnosti pro ověření a přestiž dané společnosti....


Můžete nám prosím tuto informaci prověřit a vyjádřit se k této problematice?

U klasických SSL certifikátů je patrně jedno, zda-li si podstrčíte informace o certifikátu na Vaší společnost,
ovšem vymazání zeleného řádku? ? ?


PS. webové stránky seznamu byly vybrány pouze pro demonstraci


Filip Langer
NETHOST s.r.o.

Offline ondrej.kolacek

  • Avast team
  • Sr. Member
  • *
  • Posts: 394
EV certifikáty jsou složité téma. Po technické stránce je EV certifikát totožný s běžným certifikátem, jediné, co je rozdílné, je na “lidské straně” - certifikační autorita musí pro vydání EV certifikátu udělat více kontrol ohledně toho, zda ten, kdo dostane certifikát, je ten, kým se tváří. Ale pokud jste ochotni projít tímto procesem a zaplatit cca 4 tisíce korun, získáte EV certifkát, se kterým můžete dělat, co chcete.

Webový obsah je nejrozšířenější vektor, kterým se jak do browseru, tak na počítač může dostat malware. Kvůli tomu Avast scanuje veškerý provoz. Aby tohle mohl dělat, musí nějakým způsobem řešit bezpečně certifikáty. A v současné době neexistuje na Macu mechanismus, jak scanovat spojení a přitom aby browser zobrazil stránku jako mající EV certifikát.

Díky moc za Váš příspěvek a zkušenost. Budeme to řešit v následujících verzích produktu.

S pozdravem,
Ondřej Koláček

REDACTED

  • Guest
Dobrý den,

děkuji za Vaši reakci - ano vím, že EV certifikát podléhá rozšířenému ověření a jedná se hlavně o jistou prestiž
dané společnosti, která si zelený řádek nechá vystavit.

Ale na druhou stranu ne jedna banka používá zeleného řádku k ujištění klientů, že se nachází na správné
doméně (př. AirBank takto ubezpečuje své klienty).



Předávám Vaše stanovisko koncovému klientu.




S pozdravem

Filip Langer
NETHOST s.r.o.