"the padlock means the site is safe"

folclore

segurançadesenvolvimento web

O cadeado prova que a conexão é cifrada até quem controla aquele domínio - nada diz sobre quem é. Sites de phishing obtêm certificados em minutos, de graça.

No fim dos anos 2010 a maioria das páginas de phishing já servia HTTPS válido; o FBI publicou um alerta em 2019 avisando que o cadeado não é sinal de confiança. Navegadores vêm rebaixando o cadeado desde então.

O cadeado significa que a conexão com este site é criptografada e que o certificado corresponde ao nome na barra de endereços. Nunca significou que o site é seguro, honesto ou quem você supõe que seja, e a distância entre essas duas leituras vem sendo explorada há anos.

A razão de o mal-entendido ter ficado perigoso é que os certificados se tornaram gratuitos e automáticos, o que foi o resultado certo para a web e removeu qualquer correlação entre ter certificado e ser legítimo. Um site de phishing obtém certificado válido em minutos, então a maioria das páginas de phishing hoje exibe exatamente o mesmo cadeado do banco que imita, e um usuário ensinado a procurá-lo está sendo ensinado a fazer uma verificação que já não discrimina nada.

Os navegadores responderam reduzindo seu destaque, e é por isso que o cadeado vem encolhendo, ficando cinza, e em alguns navegadores sendo substituído por completo. A verificação que de fato importa é o nome de domínio, lido com cuidado, caractere a caractere, com atenção a caracteres parecidos e ao que vem imediatamente antes da primeira barra simples. Isso é mais difícil de ensinar e é a única parte que diz onde você está.

Contestado / frequentemente mal contado Uma versão popular desta história é imprecisa - veja a nota acima.

Também conhecido como: padlock myth, green lock

Fontes

  • FBI IC3 PSA I-061019-PSA - HTTPS phishing (2019)
  • APWG Phishing Activity Trends Reports - HTTPS share of phishing sites

Todos os verbetes do glossário