En nuestro post del lunes pasado, 'Fraude online con firma digital y ssl' uno de los puntos que mas impactó a la gente es lo poco confiables que resultan los certificados digitales empleados para el SSL y lo extremadamente fáciles de conseguir que resultan.En algunos comentarios se decía que, si esos certificados ofrecen entre muy poca o nada confiabilidad, ¿que hacer?. En ese momento no quise responder rápida y escuetamente y he preferido escribir un post dedicado al tema para hablar de los certificados digitales con validación extendida.
Desde hace algún tiempo la industria del comercio electrónico ya sabía lo absurdo y poco confiable que resulta el proceso habitual para obtener un certificado SSL que, si bien para un uso menor pueden ser aptos, no resultan confiables en entornos de comercio electrónico o para transacciones bancarias.
De ahí que nacieran lo que se conoce como certificados con validación extendida (Extended Validation) que, para empezar, no pueden ser obtenidos automáticamente rellenando un formulario. Entre otras cosas se requiere identificar a una persona de contacto que pertenezca a la organización y confirmar la existencia legal de la organización que solicita el certificado. Posteriormente la entidad certificadora deberá verificar estos datos.
Adicionalmente, la entidad certificadora debe cumplir los exigentes requisitos de WEBTRUST para convertirse en entidad acreditada (doy FE por mi propia experiencia que las auditorias WebTrust son bastante exhaustivas)
[+] Verisign tiene bastante información en castellano sobre este tipo de certificados
Otro punto a tener en cuenta es que, un certificado SSL normal suele costar unos 250 dolares al año, un certificado EV puede llegar a los 900
Para distinguir entre certificados SSl 'normales' y los EV en los navegadores, podemos ver una barra en verde a la izquierda de la barra de navegación en caso de Firefox
Y en el caso de Internet Explorer se pone completamente en verde la barra de navegación

Ahora viene mi pregunta tendenciosa: Yo, solo he visto este tipo de certificados en los procesos de login de Facebook, Hotmail y en unos pocos sitios americanos mas ¿ Alguien los ha visto en alguna organización gubernamental o Banco no Americano / Inglés?


















