Articulo de referencia

Certificado de validación extendida

Un ejemplo de certificado de validación extendida, emitido por GlobalSign. Un certificado de validación extendida (EV) es un certificado conforme al estándar X.509 que acredita ...

Un ejemplo de certificado de validación extendida, emitido por GlobalSign.

Un certificado de validación extendida (EV) es un certificado conforme al estándar X.509 que acredita la personalidad jurídica del titular y está firmado por una autoridad de certificación autorizada para emitir certificados EV. Los certificados EV pueden utilizarse de la misma manera que cualquier otro certificado X.509, incluyendo la protección de las comunicaciones web mediante HTTPS y la firma de software y documentos. A diferencia de los certificados de validación de dominio y de organización , los certificados EV solo pueden ser emitidos por un subconjunto de autoridades de certificación (CA) y requieren la verificación de la identidad jurídica de la entidad solicitante antes de su emisión.

Desde febrero de 2021, todos los principales navegadores web (Google Chrome, Mozilla Firefox, Microsoft Edge y Apple Safari) cuentan con menús que muestran el estado EV del certificado y la identidad legal verificada de los certificados EV. Los navegadores móviles suelen mostrar los certificados EV de la misma manera que los certificados de validación de dominio (DV) y de validación de organización (OV). De los diez sitios web más populares, ninguno utiliza certificados EV y la tendencia apunta a que su uso se está reduciendo. [ 1 ]

En el caso del software , el sistema operativo (por ejemplo, Microsoft Windows) muestra al usuario la identidad legal verificada antes de proceder con la instalación.

Los certificados de validación extendida se almacenan en un formato de archivo especificado y, por lo general, utilizan el mismo cifrado que los certificados validados por la organización y los certificados validados por el dominio , por lo que son compatibles con la mayoría del software de servidor y agente de usuario.

Los criterios para la emisión de certificados EV están definidos por las Directrices para la Validación Extendida establecidas por el Foro CA/Browser . [ 2 ]

Para emitir un certificado de validación extendida, una CA requiere la verificación de la identidad de la entidad solicitante y su estado operativo, así como su control sobre el nombre de dominio y el servidor de alojamiento.

Historia

Introducción del Foro CA/Browser

En 2005, Melih Abdulhayoglu , CEO del Grupo Comodo ( actualmente conocido como Xcitium ), convocó la primera reunión de la organización que se convertiría en el CA/Browser Forum , con la esperanza de mejorar los estándares para la emisión de certificados SSL/TLS. [ 3 ] El 12 de junio de 2007, el CA/Browser Forum ratificó oficialmente la primera versión de las Directrices SSL de Validación Extendida (EV), que entró en vigor de inmediato. La aprobación formal puso fin con éxito a más de dos años de esfuerzo y proporcionó la infraestructura para la identidad confiable de los sitios web en Internet. [ 4 ] Luego, en abril de 2008, el foro anunció la versión 1.1 de las directrices, basándose en la experiencia práctica de sus CA miembros y proveedores de software de aplicaciones de partes confiables obtenida en los meses posteriores a la aprobación de la primera versión para su uso.

Creación de indicadores de interfaz de usuario especiales en los navegadores

La mayoría de los navegadores principales crearon indicadores de interfaz de usuario especiales para las páginas cargadas a través de HTTPS protegidas por un certificado EV poco después de la creación del estándar. Esto incluye Google Chrome 1.0, Internet Explorer 7.0, Firefox 3, Safari 3.2 y Opera 9.5. [ 5 ] Además, algunos navegadores móviles, incluidos Safari para iOS, Windows Phone, Firefox para Android, Chrome para Android e iOS, agregaron dichos indicadores de interfaz de usuario . Por lo general, los navegadores con soporte para EV muestran la identidad validada (normalmente una combinación del nombre de la organización y la jurisdicción) contenida en el campo "sujeto" del certificado EV.

En la mayoría de las implementaciones, la pantalla mejorada incluye:

  • El nombre de la empresa o entidad propietaria del certificado;
  • Un símbolo de candado, también en la barra de direcciones, cuyo color varía según el estado de seguridad del sitio web.

Al hacer clic en el símbolo del candado, el usuario puede obtener más información sobre el certificado, incluido el nombre de la autoridad de certificación que emitió el certificado EV. [ 6 ]

Eliminación de indicadores especiales de la interfaz de usuario

En mayo de 2018, Google anunció planes para rediseñar las interfaces de usuario de Google Chrome para eliminar el énfasis en los certificados EV. [ 7 ] Chrome 77, lanzado en 2019, eliminó la indicación del certificado EV de la barra de direcciones, pero el estado del certificado EV se puede ver haciendo clic en el icono del candado y luego verificando el nombre de la entidad legal que aparece como "emitido a" debajo de "certificado". [ 8 ] Firefox 70 eliminó la distinción en la barra de direcciones o barra de URL (los certificados EV y DV se muestran de manera similar con solo un icono de candado), pero los detalles sobre el estado del certificado EV son accesibles en la vista más detallada que se abre después de hacer clic en el icono del candado. [ 9 ]

Apple Safari en iOS 12 y macOS Mojave (lanzado en septiembre de 2018) eliminó la distinción visual del estado EV. [ 1 ]

Criterios de emisión

Solo las CA que superen una revisión de auditoría independiente y cualificada podrán ofrecer EV, [ 10 ] y todas las CA a nivel mundial deben seguir los mismos requisitos de emisión detallados que tienen como objetivo:

  • Establecer la identidad legal, así como la presencia operativa y física del propietario del sitio web;
  • Demostrar que el solicitante es el propietario del nombre de dominio o que tiene el control exclusivo sobre el mismo;
  • Confirmar la identidad y la autoridad de las personas que actúan en nombre del propietario del sitio web, y que los documentos relativos a las obligaciones legales estén firmados por un funcionario autorizado;
  • Limite la duración de la validez del certificado para garantizar que la información del mismo esté actualizada. El Foro CA/B también limita la reutilización máxima de los datos de validación de dominio y de los datos de la organización a un máximo de 397 días (sin exceder los 398 días) a partir de marzo de 2020.

Con la excepción [ 11 ] de los Certificados de Validación Extendida para dominios .onion , no es posible obtener un Certificado de Validación Extendida comodín ; en su lugar, todos los nombres de dominio completamente calificados deben incluirse en el certificado y ser inspeccionados por la autoridad certificadora. [ 12 ]

Identificación de certificado de validación extendida

Los certificados EV son certificados digitales X.509 estándar. La principal forma de identificar un certificado EV es mediante el campo de extensión Políticas de Certificado (CP). El campo de identificador de objeto (OID) de CP de cada certificado EV identifica un certificado EV. El OID de EV del CA/Browser Forum es 2.23.140.1.1. [ 13 ] Otros OID de EV pueden estar documentados en la Declaración de Prácticas de Certificación del emisor. Al igual que con las autoridades de certificación raíz en general, es posible que los navegadores no reconozcan a todos los emisores.

Los certificados EV HTTPS contienen un sujeto con OID X.509 para jurisdictionOfIncorporationCountryName(OID: 1.3.6.1.4.1.311.60.2.1.3), [ 14 ]jurisdictionOfIncorporationStateOrProvinceName (OID: 1.3.6.1.4.1.311.60.2.1.2) (opcional), [ 15 ]jurisdictionLocalityName (OID: 1.3.6.1.4.1.311.60.2.1.1) (opcional), [ 16 ]businessCategory (OID: 2.5.4.15) [ 17 ] y serialNumber(OID: 2.5.4.5), [ 18 ] con el serialNumberapuntando a la ID en la secretaría de estado (EE. UU.) o registro comercial gubernamental (fuera de EE. UU.) correspondiente .

Protocolo de estado de certificado en línea

Los criterios para la emisión de certificados de validación extendida no exigen que las autoridades de certificación emisoras implementen de inmediato el protocolo OCSP (Online Certificate Status Protocol) para la comprobación de revocación. Sin embargo, la exigencia de una respuesta oportuna a las comprobaciones de revocación por parte del navegador ha llevado a la mayoría de las autoridades de certificación que no lo habían hecho previamente a implementar la compatibilidad con OCSP. La sección 26-A de los criterios de emisión exige que las autoridades de certificación admitan la comprobación OCSP para todos los certificados emitidos después del 31 de diciembre de 2010.

Crítica

Nombres de entidades en conflicto

Los nombres de las entidades legales no son únicos; por lo tanto, un atacante que quiera suplantar la identidad de una entidad podría constituir una empresa diferente con el mismo nombre (pero, por ejemplo, en un estado o país diferente) y obtener un certificado válido para ella, para luego usar dicho certificado para suplantar la identidad del sitio original. En una demostración, un investigador constituyó una empresa llamada "Stripe, Inc." en Kentucky y demostró que los navegadores la muestran de forma similar a como muestran el certificado del procesador de pagos " Stripe, Inc. " constituido en Delaware . El investigador afirmó que la configuración de la demostración le llevó aproximadamente una hora, 100 dólares estadounidenses en gastos legales y 77 dólares estadounidenses por el certificado. Además, señaló que "con suficientes clics del ratón, [el usuario] podría [ver] la ciudad y el estado [donde está constituida la entidad], pero ninguno de estos datos es útil para un usuario típico, y probablemente confiará ciegamente en el indicador [certificado EV]". [ 19 ]

Disponibilidad para pequeñas empresas

Dado que los certificados EV se promocionan y se presentan [ 20 ] como una señal de un sitio web confiable, algunos propietarios de pequeñas empresas han expresado su preocupación [ 21 ] de que los certificados EV otorguen una ventaja indebida a las grandes empresas. Los borradores publicados de las Directrices EV [ 22 ] excluían a las entidades comerciales no constituidas, y los primeros informes de los medios [ 21 ] se centraron en ese tema. La versión 1.0 de las Directrices EV se revisó para incluir a las asociaciones no constituidas siempre que estuvieran registradas en una agencia reconocida, lo que amplió considerablemente el número de organizaciones que calificaban para un Certificado de Validación Extendida.

Eficacia contra ataques de phishing con la interfaz de seguridad de IE7

En 2006, investigadores de la Universidad de Stanford y Microsoft Research llevaron a cabo un estudio de usabilidad [ 23 ] de la pantalla EV en Internet Explorer 7. Su artículo concluyó que "los participantes que no recibieron capacitación en las funciones de seguridad del navegador no notaron el indicador de validación extendida y no superaron al grupo de control", mientras que "los participantes a quienes se les pidió que leyeran el archivo de ayuda de Internet Explorer fueron más propensos a clasificar tanto los sitios reales como los falsos como legítimos".

Los certificados validados por dominio fueron creados inicialmente por las CA.

Si bien los defensores de los certificados EV afirman que ayudan a combatir los ataques de phishing, [ 24 ] el experto en seguridad Peter Gutmann afirma que esta nueva clase de certificados restablece las ganancias de las CA, que se vieron mermadas debido a la competencia a la baja que se produjo entre los emisores del sector. Según Peter Gutmann, los certificados EV no son efectivos contra el phishing porque "no solucionan ningún problema que los ciberdelincuentes estén explotando". Sugiere que las grandes CA comerciales introdujeron los certificados EV para recuperar los precios elevados anteriores. [ 25 ]

Véase también

Referencias

  1. 1 2 "Google, Mozilla: Estamos cambiando lo que ves en las barras de direcciones de Chrome y Firefox" . ZDNET . Consultado el 27 de julio de 2023 .
  2. "Directrices para certificados EV SSL" . 31 de agosto de 2013.
  3. "¿Cómo podemos mejorar la firma de código?" . eWEEK . 9 de mayo de 2008.
  4. "Versión 1.0 de las Directrices EV SSL aprobada" . www.sslshopper.com . Consultado el 6 de noviembre de 2025 .
  5. "¿Qué navegadores admiten la validación extendida (EV) y muestran un indicador de EV?" . Symantec . Archivado del original el 31/12/2015 . Consultado el 28/07/2014 .
  6. Seltzer, Larry (25 de abril de 2008). "¿Dónde está mi barra verde?" . eWEEK . Consultado el 6 de noviembre de 2025 .
  7. "Google Chrome: eliminación de los indicadores Secure y HTTPS" . Ghacks . 18 de mayo de 2018. Consultado el 15 de junio de 2021 .
  8. Abrams, Lawrence (11 de septiembre de 2019). "Chrome 77 lanzado con el indicador de certificado EV eliminado" . Bleeping Computer . Recuperado el 14 de junio de 2021 .
  9. "Mejora de los indicadores de seguridad y privacidad en Firefox 70" . Blog de seguridad de Mozilla . 15 de octubre de 2019. Consultado el 17 de octubre de 2019 .
  10. "Criterios de auditoría" . Octubre de 2013.
  11. "Ballot 144 – Reglas de validación para nombres .onion; Apéndice F sección 4" . CA/Browser Forum . 18 de febrero de 2015. Consultado el 6 de marzo de 2017 .
  12. "Directrices para la emisión y gestión de certificados de validación extendida, versión 1.5.2" (PDF) . CA/Browser Forum. 16 de octubre de 2014. pág. 10. Consultado el 15 de diciembre de 2014. No se permiten certificados comodín para certificados EV. 
  13. "Registro de objetos" . 16 de octubre de 2013.
  14. "Repositorio OID - 1.3.6.1.4.1.311.60.2.1.3 = {iso(1) identified-organization(3) dod(6) internet(1) private(4) enterprise(1) 311 ev(60) 2 1 justiceOfIncorporationCountryName(3)}" . oid-base.com . Consultado el 31-07-2019 .
  15. "Repositorio OID - 1.3.6.1.4.1.311.60.2.1.2 = {iso(1) identified-organization(3) dod(6) internet(1) private(4) enterprise(1) 311 ev(60) 2 1 justiceOfIncorporationStateOrProvinceName(2)}" . oid-base.com . Consultado el 31-07-2019 .
  16. "Repositorio OID - 1.3.6.1.4.1.311.60.2.1.1 = {iso(1) identified-organization(3) dod(6) internet(1) private(4) enterprise(1) 311 ev(60) 2 1 justiceOfIncorporationLocalityName(1)}" . oid-base.com . Consultado el 31-07-2019 .
  17. "Repositorio OID - 2.5.4.15 = {joint-iso-itu-t(2) ds(5) attributeType(4) businessCategory(15)}" . oid-base.com . Consultado el 31-07-2019 .
  18. "Repositorio OID - 2.5.4.5 = {joint-iso-itu-t(2) ds(5) attributeType(4) serialNumber(5)}" . oid-base.com . Consultado el 31-07-2019 .
  19. Goodin, Dan (12 de diciembre de 2017). "No, este no es el sitio web de Stripe con validación HTTPS que crees que es" . Ars Technica . Consultado el 19 de diciembre de 2018 .
  20. Evers, Joris (2 de febrero de 2007). "IE 7 da luz verde a los sitios web seguros" . CNet . Consultado el 27 de febrero de 2010. La barra de direcciones de color, una nueva arma en la lucha contra las estafas de phishing, pretende ser una señal de que un sitio es de confianza, dando a los internautas luz verde para realizar transacciones en él.
  21. 1 2 Richmond, Riva (19 de diciembre de 2006). "Software para detectar 'phishers' irrita a las pequeñas empresas" . The Wall Street Journal . Archivado del original el 15 de abril de 2008. Recuperado el 27 de febrero de 2010 .
  22. "Directrices para la emisión y gestión de certificados de validación extendida" (PDF) . www.cabforum.org . Archivado del original (PDF) el 29 de febrero de 2012.
  23. Jackson, Collin; Daniel R. Simon; Desney S. Tan; Adam Barth. "Una evaluación de los ataques de phishing de validación extendida e imagen en imagen" (PDF) . Usable Security 2007 .
  24. "Preguntas frecuentes sobre la validación extendida EV SSL" . DigiCert, Inc. Consultado el 15 de mayo de 2013 .
  25. Gutmann, Peter (2014). Ingeniería de la seguridad (PDF) . pág. 73. Consultado el 13 de marzo de 2015 . 
  • Sitio web del foro CA/Browser
  • Candado verde de Firefox para certificados EV