Let’s Encrypt издаде милиард сертификата

Let's Encrypt издаде един милиард сертификатаНа 27 февруари 2020 година безплатният център за сертификация Let’s Encrypt издаде милиардния сертификат.

В празничното прессъобщение представителите на проекта припомнят, че предишният юбилей от 100 млн. издадени сертификати е отбелязан през юни 2017 година. Тогава делът на HTTPS трафика в интернет беше 58% (в САЩ — 64%). През последните две и половина години показателите нараснаха значително: „Днес 81% от зарежданите страници по света използват HTTPS, а в Съединените Щати сме на ниво от 91%! — радват се момчетата от проекта. — Невероятно постижение. Това е много по-високо ниво на конфиденциалност и сигурност за всички“.

Let’s Encrypt изигра много важна роля в това сертификатите HTTPS да станат утилитарен стандарт, а надеждното шифроване на трафика — съвършена норма в интернет.

Бета-тестирането на иновационния център за сертификация Let’s Encrypt започна през декември 2015 година. Уникалната особеност на новия център е, че процесът на издаване на сертификати първоначално е бил напълно автоматизиран.

Автоматичната настройка на HTTPS на сървъра преминава в два етапа. На първия етап агентът уведомява центъра за сертификация за правата на администратора на сървъра върху домейна. Например, проверката може да включва създаването на определен поддомейн или поставяне в домейна на HTTP ресурс с определен URI.

Let's Encrypt издаде един милиард сертификата

Let’s Encrypt идентифицира уеб-сървъра с активиран агент по открития ключ. Откритият и затвореният ключ се генерират от агента преди първото свързване с центъра за сертификация. По време на автоматичната проверка агентът извършва поредица от тестове: например, подписва полученото еднократно парола с открития ключ и предявава HTTP ресурс с определен URI. Ако цифровият подпис е валиден и всички тестове са успешни — на агента се дават права за управление на сертификатите за домейна.

Let's Encrypt издаде един милиард сертификата

На втория етап агентът може да иска, обновява и отзовава сертификати. За автоматичното издаване на сертификата се използва протокол за аутентификация от клас „предизвикателство-отговор“ (challenge-response) на име Automated Certificate Management Environment (ACME). Всички манипулации със сертификата се извършват без спиране на уеб-сървъра с помощта на ACME клиента. Certbot. Той е прост за използване, съвместим е с повечето операционни системи и е отлично документиран. Има експертен режим с разширен набор от настройки. Освен Certbot, има много други ACME-клиенти.

Важната роля на Let’s Encrypt

Let’s Encrypt извърши истинска революция на пазара, където преди господстваха търговски центрове за сертификация. Сега те практически не издават DV-сертификати (сертификати с потвърждение на домейна, Domain Validation), въпреки че продължават да продават сертификати с потвърждение на организация (Organization Validation, OV) и сертификати с висока надеждност (Extended Validation, EV), които Let’s Encrypt не издава, тъй като те не могат да бъдат автоматизирани. Въпреки това, това е нишов продукт, а на масовия пазар властват безплатните сертификати Let’s Encrypt.

Let’s Encrypt направи автоматичното подновяване на сертификати стандарт. Въпреки краткия им живот (90 дни), автоматичната процедура елиминира „човешкия фактор“, който традиционно представлява основна уязвимост в сигурността. Администраторите на домейни често просто забравят да подновят сертификатите, поради което услугите спират да работят. Последният такъв инцидент стана с Microsoft Teams. На 3 февруари 2020 година тази услуга за съвместна работа излезе офлайн заради изтекъл сертификат.

Автоматичната подмяна на сертификати по протокола ACME изключва възможността за подобни инциденти.

Въпреки че проектът Let’s Encrypt обслужва половината интернет, в физическия свят това е малка неправителствена организация: „През тези две и половина години нашата организация нарасна, но съвсем малко! — пишат те. — През юни 2017 година обслужвахме около 46 млн. уебсайтове с усилията на 11 служители и с годишен бюджет от 2,61 млн. долара. Днес обслужваме почти 192 млн. уебсайтове с 13 служители и годишен бюджет около 3,35 млн. долара. Това означава, че обслужваме повече от четири пъти повече сайтове с само двама допълнителни служители и 28-процентно увеличение на бюджета.“

Подкрепата за проекта идва чрез дарения и спонсорство.

Към момента HTTPS се е утвърдил като де факто стандарт в интернет. От миналата година основните браузъри предупреждават потребителите за риска от свързване към сайтове, които не криптират трафика по HTTPS. В това изменение на ландшафта за безопасност голяма заслуга има Let’s Encrypt.

Освен това, Let’s Encrypt буквално възроди инфраструктурата на публичните XMPP-сървъри. Сега Jabber функционира с надеждно криптиране както на клиент-сървър, така и на сървър-сървър, а абсолютното мнозинство от сертификатите са издадени от Let’s Encrypt.

Let's Encrypt издаде един милиард сертификата

„Като общност направихме невероятни неща, за да защитим хората в интернет“, се казва в прессъобщението. „Издаването на един милиард сертификата е потвърждение на целия напредък, който постигнахме като общност.“

Източник: habr.com

Купете надежден хостинг за сайтове със защита от DDoS, VPS и VDS сървъри 🔥 Купете надежден хостинг за сайтове със защита от DDoS, VPS и VDS сървъри | ProHoster