Let's Encrypt sertifikatlarının kütləvi geri alınması

İctimaiyyət tərəfindən idarə olunan, hamıya pulsuz sertifikatlar verən qeyri-kommersiya sertifikat mərkəzi Let’s Encrypt bildirib bir çox əvvəlki TLS/SSL sertifikatlarının geri götürülməsinin planlaşdırıldığını. 116 milyon aktiv Let’s Encrypt sertifikatından 3 milyondan bir az çoxu (2.6%) geri götürüləcək, bunlardan təxminən 1 milyon eyni domenə bağlı olan ikililərdir (problem əsasən çox tez yenilənən sertifikatların təsirinə məruz qalıb, buna görə də bu qədər ikili var). Geri götürmə 4 martda planlaşdırılıb (dəqiq vaxt hələ müəyyən olunmayıb, lakin geri götürmə gecə saat 3-dən əvvəl olmayacaq).

Geri götürmənin zəruriliyi 29 fevralda aşkar edilmişdir xətayla. Problem 25 iyul 2019-cu ildən başlayır və DNS-də CAA qeydinin yoxlanılması sistemini təsir edir. CAA qeyd (RFC-6844, Sertifikat İdarəetmə Səlahiyyəti) domen sahibi tərəfindən müvafiq domen üçün sertifikatların çıxarılması üçün hansı sertifikat mərkəzinin istifadə ediləcəyini aydın şəkildə müəyyən etməyə imkan tanıyır. Əgər sertifikat mərkəzi CAA qeydlərində göstərilməyibsə, o, müvafiq domen üçün sertifikatların verilməsini bloklamağa və domen sahibini kompromis cəhdləri haqqında məlumatlandırmağa məcburdur. Çoxtan, sertifikat CAA yoxlaması başa çatdıqdan sonra dərhal tələb olunur, lakin yoxlama nəticəsi 30 gün müddətinə qüvvədə sayılır. Qaydalar həmçinin yeni sertifikatın verilməsindən 8 saatdan gec olmayaraq təkrar yoxlamanın həyata keçirilməsini tələb edir (yəni, əgər yeni sertifikatın müraciətindən etibarən keçmiş yoxlama ilə 8 saat keçibsə, təkrar yoxlama tələb olunur).

Xəta, sertifikatın müraciətinin eyni anda bir neçə domen adını əhatə etməsi halında ortaya çıxır, hər biri üçün CAA qeydinin yoxlanılması tələb olunur. Xətanın mahiyyəti, təkrar yoxlama zamanı bütün domenlərin yoxlanılması əvəzinə, yalnız siyahıdan bir domenin təkrar yoxlanmasının aparılmasıdır (əgər müraciətdə N domeni varsa, N müxtəlif yoxlama əvəzinə, bir domen N dəfə yoxlanılır). Qalan domenlər üçün təkrar yoxlama aparılmır və qərar verərkən ilk yoxlama məlumatları istifadə olunur (yəni, 30 gün əvvəlki məlumatlardan istifadə olunub). Nəticə etibarilə, ilk yoxlamadan sonra 30 gün ərzində Let’s Encrypt sertifikat verə bilərdi, hətta CAA qeydinin dəyəri dəyişdirildikdə və Let’s Encrypt icazəli sertifikat mərkəzləri siyahısından çıxarıldıqda.

Problemdən təsirlənən istifadəçilərə, sertifikat alınarkən əlaqə məlumatları doldurulubsa, email vasitəsilə bildiriş göndərilib. Sertifikatlarınızıgeri götürülmüş sertifikatların seriya nömrələri ilə yükləyərək yoxlaya bilərsiniz siyahı və ya onlayn xidmətindən (IP ünvanında yerləşir, Roskomanadзор tərəfindən Rusiya Federasiyasında bloklanmışdır). Maraqlı domen üçün sertifikatın seriya nömrəsini aşağıdakı əmrlə öyrənmək olar:

openssl s_client -connect example.com:443 -showcerts /dev/null \
| openssl x509 -text -noout | grep -A 1 Serial\ Number | tr -d :

Mənbə: opennet.ru

DDoS korumalı güvenilir web hosting satın alın, VPS VDS sunucuları 🔥 DDoS korumalı güvenilir web hosting satın alın, VPS VDS sunucuları | ProHoster