Nel contesto del bug Heartbleed mi piacerebbe essere sicuro di poter rilevare se qualcuno tenta di eseguire un attacco MITM con un certificato rubato, che da allora è stato revocato. Il problema è che il browser è solo soft-fail o non controlla affatto il CRL perché soft-fail è inutile. Firefox consente di rendere obbligatoria la risposta OCSP ma presenta svantaggi significativi. Quali sono le impostazioni / i plug-in consigliati da utilizzare per rilevare i certificati che sono stati revocati da quando è stato annunciato Heartbleed? In particolare mi piacerebbe
- Rendi obbligatorio OCSP per i certificati emessi prima del 04/07. Forse con un ripiego a qualcosa come Prospettive . Esiste una tale estensione / è in fase di sviluppo?
- Avere il record CRL di un certificato memorizzato nella cache dalla mia precedente visita a un sito. Ciò non aiuta contro l'attacco di MTM durante la mia prima visita, ma noterei un MITM con un certificato revocato in ogni visita successiva.
Qualche altro consiglio sulle impostazioni delle estensioni per risolvere questo problema? Sono felice di cambiare il browser per risolvere il problema, quindi i consigli per qualsiasi browser sono i benvenuti.