Microsoft właśnie popełnił dość żenujący podstawowy błąd w zakresie bezpieczeństwa

Microsoft właśnie popełnił dość żenujący podstawowy błąd w zakresie bezpieczeństwa

Firma Microsoft nie odnowiła certyfikatu jednej ze swoich dość ważnych stron internetowych, co spowodowało awarię witryny i przekierowanie ludzi w inne miejsce.

Odkryty przez The Register (otwiera się w nowej karcie) certyfikat programu testowania oprogramowania Windows Insider wygasł w czwartek po południu, 9 czerwca.

Osoby, które próbowały odwiedzić tę witrynę w tym czasie, otrzymały zwykły komunikat „Twoje połączenie nie jest prywatne”, a przeglądarki powiadomiły użytkowników Chrome, Firefox i Safari (otwiera się w nowej karcie), aby nie kontynuowali.

Jak wynika z postu, osoby, które to zrobiły, zostały przekierowane na stronę główną systemu Windows z odpowiedziami w postaci przekierowań 302 i 307, co sugeruje, że firma była już wówczas świadoma problemu.

Wygasłe certyfikaty

Certyfikat został odnowiony i strona znów działa.

Czasami certyfikaty wygasają i nie są odnawiane na czas, co psuje kilka rzeczy. W październiku 2021 r. w jednej z największych organizacji non-profit świadczących usługi urzędów certyfikacji (CA) wystąpiła duża liczba odnowień witryn internetowych (otwiera się w nowej karcie) i aplikacji, co spowodowało poważne awarie niektórych witryn urzędów certyfikacji.

Ze względu na wygaśnięcie podpisanego krzyżowo głównego urzędu certyfikacji W tym czasie firma Let's Encrypt na Twitterze poradziła dotkniętym klientom, aby odwiedzili forum społeczności, nie obiecując jednak, że problem zostanie naprawiony w najbliższym czasie.

Miesiąc później wygasły certyfikat miał wpływ na system Windows 11 21H2 i uniemożliwiał użytkownikom systemu Windows otwieranie niektórych aplikacji.

W 2020 r. wygasły certyfikat uwierzytelniający spowodował, że Microsoft Teams na pewien czas stał się niedostępny.

Chociaż wygasłe certyfikaty są uciążliwe, mogą być jeszcze gorsze, jeśli wpływają na certyfikaty główne i działające usługi, wyjaśnia post. Tak było w przypadku starszego certyfikatu głównego AddTrust firmy Sectigo (otwiera się w nowej karcie), który po wygaśnięciu dwa lata temu dotknął tysiące klientów.