Ընդլայնված վավերացման վկայական (Ev SSL վկայական ) որն օգտագործվում է կայքում HTTPS աջակցությունը կարգավորելու համար։ Ev վկայական ստանալու համար անհրաժեշտ է սերտիֆիկացման կենտրոնում այն ընկերության գոյության հաստատումը, որի անունով տրվում է վկայականը։
Բրաուզերները օգտատերերին տեղեկացնում են, որ կայքն ունի EV SSL վկայագիր։ Նրանք կա՛մ դոմենի անվան փոխարեն ցուցադրել են ընկերության անվանումը, կա՛մ մոտակայքում տեղադրել են ընկերության անվանումը. Այնուամենայնիվ, ավելի ուշ բրաուզերի մշակողները հայտարարեցին, որ պլաններ ունեն անջատել այս գործառույթը[1]։
Ev վկայագրերն օգտագործում են պաշտպանության նույն մեթոդները, ինչ DV և OV վկայագրերը։ պաշտպանության ավելի բարձր մակարդակ ապահովվում է սերտիֆիկացման կենտրոնում ընկերության գոյությունը հաստատելու անհրաժեշտությամբ։
Ev վկայագրերի տրամադրման չափանիշները սահմանվում են հատուկ փաստաթղթով ՝Guidelines for Extended Validation[2](Ընդլայնված վավերացման ուղեցույցներ), ներկայումս (2019թ։ օգոստոսի 1-ի դրությամբ) այս փաստաթղթի տարբերակն է 1։ 7։ 0։ Ուղեցույցը մշակվել է CA/Browser Forum կազմակերպության կողմից, որի անդամներն են հավաստագրման կենտրոնները և ինտերնետ ծրագրային ապահովման մատակարարները, ինչպես նաև իրավաբանական և աուդիտորական մասնագիտությունների ներկայացուցիչներ[3]։
2005 թվականին Comodo Group-ի գործադիր տնօրեն Մելիհ Աբդուլհայօղլուն հրավիրեց կազմակերպության առաջին նիստը, որը հետագայում կդառնա CA/Browser Forum։ Հանդիպման նպատակն էր բարելավել SSL/TLS վկայագրերի տրամադրման ստանդարտները[4]։ 2007 թվականի հունիսի 12-ին CA/Browser Forum-ը պաշտոնապես վավերացրեց Ընդլայնված ստուգման ուղեցույցի առաջին տարբերակը, և փաստաթուղթն անմիջապես ուժի մեջ մտավ։ Պաշտոնական հաստատումը հանգեցրել է վստահելի ինտերնետային կայքերի նույնականացման ենթակառուցվածքի տրամադրման ավարտին։ Այնուհետև, 2008 թվականի ապրիլին, CA/Browser Forum-ը հայտարարեց Ուղեցույցի նոր տարբերակի հայտնվելու մասին (1։ 1)։ Նոր տարբերակը հիմնված էր սերտիֆիկացման կենտրոնների և ծրագրային ապահովման արտադրողների փորձի վրա։
SSL/TLS–ով թվային վկայագրեր օգտագործելու կարևոր դրդապատճառը առցանց գործարքների նկատմամբ վստահության բարձրացումն է։ Սա պահանջում է, որ կայքի օպերատորները ստուգվեն վկայական ստանալու համար.
Այնուամենայնիվ, առևտրային ճնշումները որոշ սերտիֆիկացման կենտրոնների դրդեցին ներմուծել ավելի ցածր մակարդակի վկայագրեր (domain-validation)։ Domain վավերացման վկայականները գոյություն ունեին մինչև ընդլայնված վավերացումը և, որպես կանոն, դրանց ստացումը պահանջում է միայն տիրույթի վերահսկողության որոշակի հաստատում։ Մասնավորապես,domain validation վկայագրերը չեն պնդում, որ իրավաբանական անձը որևէ առնչություն ունի տիրույթի հետ, թեև կայքը կարող է ինքնին գրել, որ այն պատկանում է իրավաբանական անձին..
Սկզբում բրաուզերների մեծ մասի օգտատիրոջ միջերեսները չէին տարբերում տիրույթի վավերացման(domain validation) և ընդլայնված վավերացման (extended validation) վկայագրերը։ Քանի որ ցանկացած հաջող SSL/TLS կապ բրաուզերների մեծ մասում հանգեցրել է կանաչ կողպեքի պատկերակի, օգտատերերը դժվար թե իմանային՝ կայքը հաստատված է ընդլայնված վավերացմամբ, թե ոչ (2019թ։ հունվարի դրությամբ Chrome-ը հեռացրել է կանաչ պատկերակները բրաուզերում)։ Արդյունքում, խաբեբաները (ներառյալ ֆիշինգով զբաղվողները) կարող էին օգտագործել TLS՝ իրենց կայքերի նկատմամբ վստահությունը բարձրացնելու համար։ Հետագա բրաուզերների օգտատերերը միշտ կարող են ստուգել վկայականների սեփականատերերի ինքնությունը՝ ուսումնասիրելով դրանում նշված վկայագրի մասին տեղեկությունները (ներառյալ կազմակերպության անվանումը և հասցեն)։
EV վկայագրերը ստուգվում են ինչպես հիմնական պահանջներին, այնպես էլ ընդլայնված պահանջներին համապատասխանելու համար։ Պահանջվում է հայտատուի կողմից պահանջվող դոմենների անունների ձեռքով ստուգում, պետական պաշտոնական աղբյուրների ստուգում, տեղեկատվության անկախ աղբյուրների ստուգում և ընկերության հեռախոսազանգերը։ Եթե վկայականը տրվել է, ապա սերտիֆիկացման մարմնի կողմից գրանցված ձեռնարկության սերիական համարը, ինչպես նաև ֆիզիկական հասցեն պահվում են դրանում։
EV վկայագրերը նախատեսված են բարձրացնելու օգտատերերի վստահությունը, որ կայքի օպերատորը իսկապես գոյություն ունեցող կազմակերպություն է[5]։
Այնուամենայնիվ, մնում է մտավախություն, որ պատասխանատվության նույն բացակայությունը, որը հանգեցրել է DV վկայագրի նկատմամբ հանրային վստահության կորստի, կհանգեցնի EV վկայագրերի արժեքի կորստի[6]։
Միայն սերտիֆիկացման մարմինները, որոնք անցել են անկախ որակավորված աուդիտ, կարող են առաջարկել EV վկայագրեր[7], և բոլոր կենտրոնները պետք է հետևեն թողարկման պահանջներին, որոնք ուղղված են։
Բացառությամբ[8] ․onion տիրույթների EV վկայագրերի, հնարավոր չէ ստանալ wildcard վկայագիր Extended Validation -ով, փոխարենը բոլոր ամբողջական տիրույթի անունները պետք է ներառվեն վկայագրում և ստուգվեն սերտիֆիկացման մարմնի կողմից[9]։
EV-ին աջակցող բրաուզերները ցուցադրում են տեղեկատվություն այն մասին, թե ինչ է EV վկայագիրը, սովորաբար օգտագործողին ցուցադրվում է կազմակերպության անվանումը և գտնվելու վայրը։ Microsoft Internet Explorer, Mozilla Firefox, Safari, Opera և Google Chrome բրաուզերներն աջակցում են EV-ին։
Ընդլայնված ստուգման կանոնները պահանջում են, որ մասնակից սերտիֆիկացման մարմինները նշանակեն որոշակի EV նույնացուցիչ այն բանից հետո, երբ սերտիֆիկացման մարմինն ավարտի անկախ աուդիտը և համապատասխանի այլ չափանիշներին։ Բրաուզերները հիշում են այս նույնացուցիչը, համապատասխանեցնում են վկայագրի EV նույնացուցիչը տվյալ սերտիֆիկացման մարմնի բրաուզերում եղածի հետ, եթե դրանք համընկնում են, վկայականը համարվում է ճիշտ։ Շատ բրաուզերներում EV-ն ազդարարում է վկայագրի առկայությունը։
Սեղմելով «կողպեք»ի վրա՝ դուք կարող եք ավելի շատ տեղեկություններ ստանալ վկայագրի մասին, ներառյալ EV վկայականը տված սերտիֆիկացման մարմնի անվանումը։
Ընդլայնված ստուգման վկայագրերի մեծ մասը համատեղելի է հետևյալ բրաուզերների հետ[11]
Ընդլայնված ստուգումն աջակցում է բոլոր վեբ սերվերներին, եթե նրանք աջակցում են HTTPS-ին։
EV վկայագրեր ստանդարտ թվային վկայագրեր X։509։ Ev վկայագրի նույնականացման հիմնական միջոցը Certificate Policies դաշտ մուտք գործելն է։ Վկայական տրամադրող յուրաքանչյուր մարմին օգտագործում է իր նույնացուցիչը (OID)՝ իր EV վկայագրերը նույնականացնելու համար, և յուրաքանչյուր OID փաստաթղթավորված է սերտիֆիկացման մարմնի կողմից։ Ինչպես արմատային սերտիֆիկացման կենտրոնների դեպքում, բրաուզերները կարող են չճանաչել բոլոր նրանց, ովքեր վկայականներ են տալիս։
Issuer | OID | Certification Practice Statement |
---|---|---|
Actalis |
|
Actalis CPS v2.3, |
AffirmTrust |
|
AffirmTrust CPS v1.1, p. 4 |
| ||
| ||
| ||
A-Trust |
|
a.sign SSL EV CPS v1.3.4 |
Buypass |
|
Buypass Class 3 EV CPS |
Camerfirma |
|
Camerfirma CPS v3.2.3 |
| ||
Comodo Group |
|
Comodo EV CPS, p. 28 |
DigiCert |
|
DigiCert EV CPS v. 1.0.3, p. 56 |
| ||
DigiNotar (нерабочий[12]) |
|
N/A |
D-TRUST | 1.3.6.1.4.1.4788.2.202.1 | D-TRUST CP |
E-Tugra |
|
E-Tugra Certification Practice Statement (CPS)(չաշխատող հղում), p. 2 |
Entrust |
|
Entrust EV CPS |
ETSI |
|
ETSI TS 102 042 V2.4.1, p. 18 |
| ||
Firmaprofesional | 1.3.6.1.4.1.13177.10.1.3.10
|
SSL Secure Web Server Certificates(չաշխատող հղում), p. 6 |
GeoTrust |
|
GeoTrust EV CPS v. 2.6, p. 28 |
GlobalSign | 1.3.6.1.4.1.4146.1.1
|
GlobalSign CP/CPS Repository |
Go Daddy | 2.16.840.1.114413.1.7.23.3
|
Go Daddy CP/CPS Repository |
Izenpe | 1.3.6.1.4.1.14777.6.1.1
|
DOCUMENTACIÓN ESPECÍFICA PARA CERTIFICADOS DEL TIPO: SERVIDOR SEGURO SSL, SERVIDOR SEGURO EVV, SEDE ELECTRÓNICA Y SEDE ELECTRÓNICA EV Արխիվացված 2015-04-30 Wayback Machine, |
Kamu Sertifikasyon Merkezi | 2.16.792.1.2.1.1.5.7.1.9
|
TÜBİTAK BİLGEM Kamu Sertifikasyon Merkezi SSL Sİ/SUE |
Logius PKIoverheid | 2.16.528.1.1003.1.2.7
|
CPS PA PKIoverheid Extended Validation Root v1.5 Արխիվացված 2023-01-06 Wayback Machine |
Network Solutions |
|
Network Solutions EV CPS v. 1.1, 2.4.1 |
OpenTrust/DocuSign France |
|
SSL Extended Validation CA Certificate Policy version |
QuoVadis |
|
QuoVadis Root CA2 CP/CPS Արխիվացված 2017-10-27 Wayback Machine, p. 34 |
SECOM Trust Systems | 1.2.392.200091.100.721.1
|
SECOM Trust Systems EV CPS Արխիվացված 2011-07-24 Wayback Machine (in Japanese), p. 2 |
SHECA | 1.2.156.112570.1.1.3
|
SHECA EV CPS |
Starfield Technologies | 2.16.840.1.114414.1.7.23.3
|
Starfield EV CPS |
StartCom Certification Authority |
|
StartCom CPS, no. 4 |
| ||
Swisscom | 2.16.756.1.83.21.0
|
Swisscom Root EV CA 2 CPS (in German), p. 62 |
SwissSign | 2.16.756.1.89.1.2.1.1
|
SwissSign Gold CP/CPS |
T-Systems | 1.3.6.1.4.1.7879.13.24.1
|
CP/CPS TeleSec ServerPass v. 3.0, p. 14 |
Thawte | 2.16.840.1.113733.1.7.48.1 | Thawte EV CPS v. 3.3, p. 95 |
Trustwave |
|
Trustwave EV CPS [1] |
Symantec (VeriSign) | 2.16.840.1.113733.1.7.23.6
|
Symantec EV CPS |
Verizon Business (formerly Cybertrust) | 1.3.6.1.4.1.6334.1.100.1
|
Cybertrust CPS v.5.2 Արխիվացված 2011-07-15 Wayback Machine, p. 20 |
Wells Fargo | 2.16.840.1.114171.500.9
|
WellsSecure PKI CPS [2] |
WoSign | 1.3.6.1.4.1.36305.2
|
WoSign CPS V1.2.4, p. 21 |
EV վկայագրերը նախատեսված էին որպես կայքի հուսալիությունը հաստատելու միջոց[13], սակայն որոշ փոքր ընկերություններ կարծում էին[14], որ EV վկայագրերը կարող են առավելություն տալ միայն խոշոր բիզնեսին։ Մամուլը նշել է, որ վկայական ստանալու հարցում կան խոչընդոտներ[14]։ 1։ 0 տարբերակը վերանայվել է՝ թույլ տալով գրանցել EV վկայագրեր, այդ թվում՝ փոքր ձեռնարկություններին, ինչը հնարավորություն է տվել ավելացնել տրված վկայականների թիվը։
2006 թվականին Սթենֆորդի համալսարանի և Microsoft Research-ի գիտնականները հետազոտություն են անցկացրել այն մասին, թե ինչպես են EV վկայականները[15] ցուցադրվել Internet Explorer 7-ում։ Հետազոտության համաձայն՝ «մարդիկ, ովքեր չեն հասկացել բրաուզերը, ուշադրություն չեն դարձրել EV SSL-ին և չեն կարողացել ավելի լավ արդյունք ստանալ, քան վերահսկիչ խումբը»։ Միևնույն ժամանակ, «մասնակիցները, որոնց խնդրել են կարդալ Help ֆայլը, ցանկանում էին ճիշտ ճանաչել ինչպես իրական, այնպես էլ կեղծ» կայքերը.
Երբ խոսում են EV-ների մասին, ասում են, որ վկայագրերն օգնում են պաշտպանվել ֆիշինգից[16], սակայն նորզելանդացի փորձագետ Փիթեր Գութմանը կարծում է, որ ֆիշինգի դեմ պայքարի ազդեցությունն իրականում նվազագույն է։ Նրա կարծիքով, EV վկայականները պարզապես միջոց են ստիպելու ձեզ ավելի շատ գումար վճարել[17]։
Ընկերությունների անունները կարող են նույնը լինել։ Հարձակվողը կարող է գրանցել իր ընկերությունը նույն անունով, ստեղծել SSL վկայագիր և ստեղծել բնօրինակին նման կայք։ Գիտնականը Կենտուկիում ստեղծել է «Stripe, Inc.» ընկերությունը և նկատել, որ բրաուզերի մակագրությունը շատ նման է Դելավերում գտնվող Stripe, Inc ընկերության մակագրությանը։ Գիտնականը հաշվարկել է նման վկայական գրանցելը նրան արժեցել է ընդամենը 177 դոլար (100 դոլար ընկերության գրանցման համար և 77 դոլար՝ վկայականի համար)։ Նա նշեց, որ մկնիկի մի քանի կտտոցով դուք կարող եք դիտել վկայագրի գրանցման հասցեն, սակայն օգտատերերի մեծ մասը դա չի նայի, նրանք պարզապես ուշադրություն կդարձնեն բրաուզերի հասցեագոտիին[18]։
Ben Wilson. «Audit Criteria» (անգլերեն). CAB Forum. Վերցված է 2019 թ․ օգոստոսի 23-ին.
{{cite conference}}
: Unknown parameter |booktitle=
ignored (|book-title=
suggested) (օգնություն)