『Tres registros nacionales atacados y certificados falsos de Google』のカバーアート

Tres registros nacionales atacados y certificados falsos de Google

Tres registros nacionales atacados y certificados falsos de Google

無料で聴く

ポッドキャストの詳細を見る

【Amazonプライム会員限定】今ならプレミアムプランが4か月 月額99円。

10月19日まで。※適用条件あり

El incidente no demuestra que HTTPS se haya roto. Demuestra que su eslabón más frágil es la validación de dominio, que hereda la seguridad de operadores de registro ajenos al dueño del nombre. Lo que limitó el daño fue la transparencia pública (CT) y la revocación rápida, no la prevención. Por eso las mejoras con más efecto son las que actúan en la base y por defecto: validaciones que caducan antes, componentes con memoria segura y protocolos más estrictos. Pedir a cada dueño de dominio que vigile su propio rastro es insuficiente.


Un certificado TLS prueba que quien lo presenta controla el dominio. Si el atacante controla el DNS autoritativo, puede superar la comprobación de control de dominio de la CA, y la CA emite un certificado válido sin fallar. Con él y con capacidad de redirigir tráfico, se puede suplantar un sitio sin que el navegador avise. La seguridad de un nombre de marca depende así de un operador de registro que la marca no elige ni audita. Esta es una interpretación nuestra a partir de la explicación de Ars Technica e iTnews. Google no detalla el método exacto de validación. Los nombres afectados que conocemos son variantes nacionales (google.com.gh, google.sl, google.as), no google.com. El ataque muestra que el riesgo existe también en dominios secundarios o aparcados.


Qué vigilar: Revisar el 2026-10-22: (1) si alguno de los operadores de .gh, .sl o .as, o sus gobiernos, publica el vector de intrusión y las medidas adoptadas; (2) si Google, las CA o los logs CT permiten cerrar el recuento de certificados y dominios afectados, que hoy oscila entre 12 solo para nombres de Google y YouTube y 32 según iTnews; (3) si Chrome Root Program o el CA/Browser Forum adelantan el calendario de reducción de la reutilización de validaciones de dominio, hoy fijado por Let's Encrypt en 10 días desde 2027-02-10 y en 7 horas desde 2028-02-16.


Descodificado: hay noticias, y luego está lo que significan.

adbl_web_anon_alc_button_suppression_t1
まだレビューはありません