Google বলেছে, যদিও Chrome এই ঘটনাগুলির সময় প্রভাবিত cc TLDs জুড়ে সন্দেহভাজন অননুমোদিত সার্টিফিকেট শনাক্ত ও ব্লক করার পদক্ষেপ নিয়েছে, তবুও আপনার ব্যবহারকারীদের সুরক্ষার জন্য ব্রাউজার-সাইড হস্তক্ষেপের উপর নির্ভর করা উচিত নয়। DNS হাইজ্যাকের জটিলতার কারণে, আমরা গ্যারান্টি দিতে পারি না যে আমাদের বিশ্লেষণ প্রতিটি প্রভাবিত ডোমেইন শনাক্ত করেছে, এবং Chrome হস্তক্ষেপগুলি নির্ভরযোগ্যভাবে অ-Chrome ব্যবহারকারীদের রক্ষা করে না।
অন্যান্য প্রভাবিত সংস্থাগুলি কী, কতগুলি অননুমোদিত সার্টিফিকেট জারি করা হয়েছে, বা Google ডোমেইনগুলি ছাড়া সেগুলির সবগুলি ব্লক করা হয়েছে কিনা তা তাৎক্ষণিকভাবে পরিষ্কার নয়। এখন সমস্ত পরিচিত অননুমোদিত সার্টিফিকেট ব্লক করা হয়েছে, ঝুঁকি হ্রাস পেয়েছে, কিন্তু Google যেমন উল্লেখ করেছে, যে কোনো সার্টিফিকেট আবিষ্কৃত না হয় তা হুমকি তৈরি করে।
Google উল্লেখ করেছে যে ঘটনাটি কোনো প্রভাবিত ডোমেইন মালিকের পরিকাঠামোর সাথে আপস করেনি এবং সার্টিফিকেট কর্তৃপক্ষ সমস্ত প্রয়োজনীয়তা অনুসরণ করেছে। তিনটি cc TLDs-এর নিয়ন্ত্রণ নিয়ে, আক্রমণকারীরা নির্বাচিত ওয়েবসাইটগুলির IP ঠিকানা পরিবর্তন করতে সক্ষম হয়েছিল, যা তাদের কর্তৃত্বপূর্ণ DNS রেকর্ড পরিবর্তন করতে এবং শিল্প যাচাইকরণ পরীক্ষা পাস করতে দেয়।
হুমকি অভিনেতাদের অননুমোদিত সার্টিফিকেট পাওয়ার এটাই প্রথম ঘটনা নয়। Digi Notar-এর 2011 হ্যাক আক্রমণকারীদের Google.com এবং আরও 200-এর বেশি উচ্চ-ট্রাফিক ডোমেইনের জন্য জাল সার্টিফিকেট তৈরি করতে দেয়। সার্টিফিকেটগুলি ইরানের সাথে সম্পর্কযুক্ত কমপক্ষে 300,000 জনের বিরুদ্ধে ব্যবহার করা হয়েছিল।
উৎস: Ars Technica · সারাংশ: HeadlinesBriefing