Let's Encrypt преустановява поддръжката на протокола OCSP за проверка на отозовани сертификати

Некомерсиалният удостоверяващ център Let’s Encrypt, управляван от общността и предоставящ сертификати безплатно на всички желаещи, взе решение да прекрати поддръжката на протокола OCSP (Online Certificate Status Protocol), използван за проверка на отзоваване на сертификати. Вместо протокола OCSP се предлага да се използват списъци с отзовани сертификати (CRL — Certificate Revocation List), публикувани от услугата Let’s Encrypt, започвайки от 2022 година. На 7 май 2025 година Let’s Encrypt ще изключи добавянето на връзки към адреси OCSP в издаваните сертификати и ще спре обработката на запитвания, свързани с използването на разширението „OCSP Must Staple“. На 6 август 2025 година обработвачите на OCSP-запитвания ще бъдат изключени на сървърите.

Като причина за прекратяване на поддръжката на OCSP се споменава загрижеността за конфиденциалността. Използването на OCSP води до това, че при всяко установяване на защитена връзка клиентската система изпраща запитване до OCSP-сървъра на удостоверяващия център, генерирал сертификата, за да провери валидността на сертификата. В отговор сървърът предоставя информация за това дали може да се доверява на посочения сертификат. Проблемът е в това, че удостоверяващият център получава информация за това, кога и какви сайтове посещава потребителят, обвързана с неговия IP-адресу, което може да се разглежда като изтичане на конфиденциални данни. Освен това, използването на OCSP води до забавяне в обработката на запитването, изисква от потребителя гарантиран достъп до мрежата и създава зависимост от безпроблемната работа на OCSP-сървърите.

За решаване на проблемите с конфиденциалността при проверка на отзоваване на сертификати е разработена технологията OCSP Stapling, която се състои в това, че заверените от удостоверяващия център OCSP-отговори могат да бъдат предоставени от сървърите, обслужващи сайтовете, по време на съгласуването на TLS-връзката с клиента (предаването на OCSP информацията се премества на сървъри сървърите на сайтовете, което освобождава клиентската система от директно свързване с OCSP-сървъра на удостоверяващия център, като правилността на отговорите се осигурява чрез цифров подпис на удостоверяващия център).

В допълнение към OCSP Stapling съществува добавяното в сертификатите разширение "OCSP Must Staple", което предписва на браузерите да използват техниката OCSP Stapling вместо директно да се обръщат към OCSP-сървърите и изисква да се счита сертификатът за ненадежден, ако обслужващият сайт не е върнал заверен OCSP-отговор. За съжаление, разширението "Must Staple" не получава широко разпространение в браузерите, а технологията OCSP Stapling е свързана с необходимостта от ясно включване на поддръжка от страна на HTTP-сървъра (в nginx поддръжката е налична от 2013 година).

При използване на CRL проверката на отзивите на сертификатите се извършва на локалната система по списъци, формирани от удостоверяващия център. Недостатъците на такъв подход са много голям размер на изтегляните данни и появата на времеви разрив в актуалността на информацията (например, в Firefox данните се актуализират на всеки 6 часа). Проблемът с размера е решен в браузерите чрез проксиризация на CRL на сървърите на производителите — в състава на браузерите се включва базов CRL, който в процеса на работа периодично се синхронизира с актуалния списък (на клиента се предават само променените данни). За намаляване на размера на базата данни с CRL се използва вероятностната структура "филтър Блума", която позволява съхранение на пълната база CRL на страната на клиента в много компактен вид. В Firefox подобна техника е реализирана с помощта на инструментария CRLite, а в Chrome — CRLSets.

Източник: opennet.ru

Купете надежден хостинг за сайтове с защита от DDoS, VPS VDS сървъри 🔥 Купете надежден хостинг за сайтове с защита от DDoS, VPS VDS сървъри | ProHoster