Π˜Π·Ρ‚ΠΈΡ‡Π°Π½Π΅Ρ‚ΠΎ Π½Π° основния сСртификат Π½Π° IdenTrust Ρ‰Π΅ Π΄ΠΎΠ²Π΅Π΄Π΅ Π΄ΠΎ Π·Π°Π³ΡƒΠ±Π° Π½Π° Π΄ΠΎΠ²Π΅Ρ€ΠΈΠ΅ Π² Let's Encrypt Π½Π° ΠΏΠΎ-стари устройства

На 30 сСптСмври Π² 17:01 московско Π²Ρ€Π΅ΠΌΠ΅ основният сСртификат IdenTrust (DST Root CA X3), ΠΊΠΎΠΉΡ‚ΠΎ бСшС ΠΈΠ·ΠΏΠΎΠ»Π·Π²Π°Π½ Π·Π° ΠΊΡ€ΡŠΡΡ‚ΠΎΡΠ°Π½ΠΎ подписванС Π½Π° основния сСртификат Π½Π° сСртифициращия ΠΎΡ€Π³Π°Π½ Let's Encrypt (ISRG Root X1), ΠΊΠΎΠΉΡ‚ΠΎ сС ΠΊΠΎΠ½Ρ‚Ρ€ΠΎΠ»ΠΈΡ€Π° ΠΎΡ‚ общността ΠΈ прСдоставя сСртификати Π±Π΅Π·ΠΏΠ»Π°Ρ‚Π½ΠΎ Π½Π° всички, ΠΈΠ·Ρ‚ΠΈΡ‡Π°. ΠšΡ€ΡŠΡΡ‚ΠΎΡΠ°Π½ΠΎΡ‚ΠΎ подписванС Π³Π°Ρ€Π°Π½Ρ‚ΠΈΡ€Π°, Ρ‡Π΅ сСртификатитС Π½Π° Let's Encrypt сС довСряват Π² ΡˆΠΈΡ€ΠΎΠΊ Π½Π°Π±ΠΎΡ€ ΠΎΡ‚ устройства, ΠΎΠΏΠ΅Ρ€Π°Ρ†ΠΈΠΎΠ½Π½ΠΈ систСми ΠΈ Π±Ρ€Π°ΡƒΠ·ΡŠΡ€ΠΈ, Π΄ΠΎΠΊΠ°Ρ‚ΠΎ собствСният основСн сСртификат Π½Π° Let's Encrypt Π΅ ΠΈΠ½Ρ‚Π΅Π³Ρ€ΠΈΡ€Π°Π½ Π² Ρ…Ρ€Π°Π½ΠΈΠ»ΠΈΡ‰Π°Ρ‚Π° Π½Π° основни сСртификати.

ΠŸΡŠΡ€Π²ΠΎΠ½Π°Ρ‡Π°Π»Π½ΠΎ бСшС ΠΏΠ»Π°Π½ΠΈΡ€Π°Π½ΠΎ, Ρ‡Π΅ слСд оттСглянСто Π½Π° DST Root CA X3, ΠΏΡ€ΠΎΠ΅ΠΊΡ‚ΡŠΡ‚ Let's Encrypt Ρ‰Π΅ ΠΏΡ€Π΅ΠΌΠΈΠ½Π΅ към Π³Π΅Π½Π΅Ρ€ΠΈΡ€Π°Π½Π΅ Π½Π° подписи, ΠΈΠ·ΠΏΠΎΠ»Π·Π²Π°ΠΉΠΊΠΈ само основния си сСртификат, Π½ΠΎ Ρ‚Π°ΠΊΡŠΠ² Ρ…ΠΎΠ΄ Ρ‰Π΅ Π΄ΠΎΠ²Π΅Π΄Π΅ Π΄ΠΎ Π·Π°Π³ΡƒΠ±Π° Π½Π° ΡΡŠΠ²ΠΌΠ΅ΡΡ‚ΠΈΠΌΠΎΡΡ‚ с голям Π±Ρ€ΠΎΠΉ ΠΏΠΎ-стари систСми, ΠΊΠΎΠΈΡ‚ΠΎ Π½Π΅ са добавят основния сСртификат Let's Encrypt към Ρ‚Π΅Ρ…Π½ΠΈΡ‚Π΅ Ρ…Ρ€Π°Π½ΠΈΠ»ΠΈΡ‰Π°. По-спСциално, ΠΏΡ€ΠΈΠ±Π»ΠΈΠ·ΠΈΡ‚Π΅Π»Π½ΠΎ 30% ΠΎΡ‚ ΠΈΠ·ΠΏΠΎΠ»Π·Π²Π°Π½ΠΈΡ‚Π΅ устройства с Android нямат Π΄Π°Π½Π½ΠΈ Π·Π° основния сСртификат Π½Π° Let's Encrypt, ΠΏΠΎΠ΄Π΄Ρ€ΡŠΠΆΠΊΠ°Ρ‚Π° Π·Π° ΠΊΠΎΠΉΡ‚ΠΎ сС появи Π΅Π΄Π²Π° ΠΎΡ‚ ΠΏΠ»Π°Ρ‚Ρ„ΠΎΡ€ΠΌΠ°Ρ‚Π° Android 7.1.1, пусната Π² края Π½Π° 2016 Π³.

Let's Encrypt Π½Π΅ ΠΏΠ»Π°Π½ΠΈΡ€Π° Π΄Π° ΡΠΊΠ»ΡŽΡ‡Π²Π° Π½ΠΎΠ²ΠΎ споразумСниС Π·Π° ΠΊΡ€ΡŠΡΡ‚ΠΎΡΠ°Π½ΠΎ подписванС, Ρ‚ΡŠΠΉ ΠΊΠ°Ρ‚ΠΎ Ρ‚ΠΎΠ²Π° Π½Π°Π»Π°Π³Π° Π΄ΠΎΠΏΡŠΠ»Π½ΠΈΡ‚Π΅Π»Π½Π° отговорност Π½Π° странитС ΠΏΠΎ споразумСниСто, лишава Π³ΠΈ ΠΎΡ‚ нСзависимост ΠΈ ΠΈΠΌ Π²Ρ€ΡŠΠ·Π²Π° Ρ€ΡŠΡ†Π΅Ρ‚Π΅ ΠΏΠΎ ΠΎΡ‚Π½ΠΎΡˆΠ΅Π½ΠΈΠ΅ Π½Π° спазванСто Π½Π° всички ΠΏΡ€ΠΎΡ†Π΅Π΄ΡƒΡ€ΠΈ ΠΈ ΠΏΡ€Π°Π²ΠΈΠ»Π° Π½Π° Π΄Ρ€ΡƒΠ³ сСртифициращ ΠΎΡ€Π³Π°Π½. Но ΠΏΠΎΡ€Π°Π΄ΠΈ ΠΏΠΎΡ‚Π΅Π½Ρ†ΠΈΠ°Π»Π½ΠΈ ΠΏΡ€ΠΎΠ±Π»Π΅ΠΌΠΈ Π½Π° голям Π±Ρ€ΠΎΠΉ устройства с Android, ΠΏΠ»Π°Π½ΡŠΡ‚ бСшС ΠΏΡ€Π΅Ρ€Π°Π·Π³Π»Π΅Π΄Π°Π½. Π‘Π΅ΡˆΠ΅ ΡΠΊΠ»ΡŽΡ‡Π΅Π½ΠΎ Π½ΠΎΠ²ΠΎ споразумСниС със сСртифициращия ΠΎΡ€Π³Π°Π½ IdenTrust, Π² Ρ€Π°ΠΌΠΊΠΈΡ‚Π΅ Π½Π° ΠΊΠΎΠ΅Ρ‚ΠΎ бСшС създадСн Π°Π»Ρ‚Π΅Ρ€Π½Π°Ρ‚ΠΈΠ²Π΅Π½ ΠΊΡ€ΡŠΡΡ‚ΠΎΡΠ°Π½ΠΎ подписан ΠΌΠ΅ΠΆΠ΄ΠΈΠ½Π΅Π½ сСртификат Let's Encrypt. ΠšΡ€ΡŠΡΡ‚ΠΎΡΠ°Π½ΠΈΡΡ‚ подпис Ρ‰Π΅ бъдС Π²Π°Π»ΠΈΠ΄Π΅Π½ Ρ‚Ρ€ΠΈ Π³ΠΎΠ΄ΠΈΠ½ΠΈ ΠΈ Ρ‰Π΅ ΠΏΠΎΠ΄Π΄ΡŠΡ€ΠΆΠ° ΠΏΠΎΠ΄Π΄Ρ€ΡŠΠΆΠΊΠ° Π·Π° устройства с Android, Π·Π°ΠΏΠΎΡ‡Π²Π°ΠΉΠΊΠΈ ΠΎΡ‚ вСрсия 2.3.6.

Новият ΠΌΠ΅ΠΆΠ΄ΠΈΠ½Π΅Π½ сСртификат ΠΎΠ±Π°Ρ‡Π΅ Π½Π΅ ΠΏΠΎΠΊΡ€ΠΈΠ²Π° ΠΌΠ½ΠΎΠ³ΠΎ Π΄Ρ€ΡƒΠ³ΠΈ наслСдСни систСми. НапримСр, ΠΊΠΎΠ³Π°Ρ‚ΠΎ ΡΠ΅Ρ€Ρ‚ΠΈΡ„ΠΈΠΊΠ°Ρ‚ΡŠΡ‚ DST Root CA X3 бъдС ΠΎΡ‚Ρ‚Π΅Π³Π»Π΅Π½ Π½Π° 30 сСптСмври, сСртификатитС Π½Π° Let's Encrypt Π²Π΅Ρ‡Π΅ няма Π΄Π° сС ΠΏΡ€ΠΈΠ΅ΠΌΠ°Ρ‚ Π½Π° Π½Π΅ΠΏΠΎΠ΄Π΄ΡŠΡ€ΠΆΠ°Π½ Ρ„ΡŠΡ€ΠΌΡƒΠ΅Ρ€ ΠΈ ΠΎΠΏΠ΅Ρ€Π°Ρ†ΠΈΠΎΠ½Π½ΠΈ систСми, ΠΊΠΎΠΈΡ‚ΠΎ изискват Ρ€ΡŠΡ‡Π½ΠΎ добавянС Π½Π° сСртификата ISRG Root X1 към Ρ…Ρ€Π°Π½ΠΈΠ»ΠΈΡ‰Π΅Ρ‚ΠΎ Π½Π° основни сСртификати, Π·Π° Π΄Π° сС Π³Π°Ρ€Π°Π½Ρ‚ΠΈΡ€Π° Π΄ΠΎΠ²Π΅Ρ€ΠΈΠ΅ Π² сСртификатитС Π½Π° Let's Encrypt . ΠŸΡ€ΠΎΠ±Π»Π΅ΠΌΠΈΡ‚Π΅ Ρ‰Π΅ сС проявят Π²:

  • OpenSSL Π΄ΠΎ ΠΊΠ»ΠΎΠ½ 1.0.2 Π²ΠΊΠ»ΡŽΡ‡ΠΈΡ‚Π΅Π»Π½ΠΎ (ΠΏΠΎΠ΄Π΄Ρ€ΡŠΠΆΠΊΠ°Ρ‚Π° Π½Π° ΠΊΠ»ΠΎΠ½ 1.0.2 бСшС ΠΏΡ€Π΅ΠΊΡ€Π°Ρ‚Π΅Π½Π° ΠΏΡ€Π΅Π· Π΄Π΅ΠΊΠ΅ΠΌΠ²Ρ€ΠΈ 2019 Π³.);
  • NSS < 3.26;
  • Java 8 < 8u141, Java 7 < 7u151;
  • Windows < XP SP3;
  • macOS < 10.12.1;
  • iOS < 10 (iPhone < 5);
  • Android < 2.3.6;
  • Mozilla Firefox < 50;
  • Ubuntu < 16.04;
  • Π”Π΅Π±ΠΈΠ°Π½ < 8.

Π’ случая Π½Π° OpenSSL 1.0.2 ΠΏΡ€ΠΎΠ±Π»Π΅ΠΌΡŠΡ‚ Π΅ ΠΏΡ€ΠΈΡ‡ΠΈΠ½Π΅Π½ ΠΎΡ‚ Π³Ρ€Π΅ΡˆΠΊΠ°, която Π½Π΅ позволява ΠΊΡ€ΡŠΡΡ‚ΠΎΡΠ°Π½ΠΎ подписанитС сСртификати Π΄Π° сС ΠΎΠ±Ρ€Π°Π±ΠΎΡ‚Π²Π°Ρ‚ ΠΏΡ€Π°Π²ΠΈΠ»Π½ΠΎ, Π°ΠΊΠΎ Π΅Π΄ΠΈΠ½ ΠΎΡ‚ основнитС сСртификати, ΠΈΠ·ΠΏΠΎΠ»Π·Π²Π°Π½ΠΈ Π·Π° подписванС, ΠΈΠ·Ρ‚Π΅Ρ‡Π΅, Π΄ΠΎΡ€ΠΈ Π°ΠΊΠΎ Π΄Ρ€ΡƒΠ³ΠΈ Π²Π°Π»ΠΈΠ΄Π½ΠΈ Π²Π΅Ρ€ΠΈΠ³ΠΈ Π½Π° Π΄ΠΎΠ²Π΅Ρ€ΠΈΠ΅ остават. ΠŸΡ€ΠΎΠ±Π»Π΅ΠΌΡŠΡ‚ сС появи Π·Π° ΠΏΡŠΡ€Π²ΠΈ ΠΏΡŠΡ‚ ΠΌΠΈΠ½Π°Π»Π°Ρ‚Π° Π³ΠΎΠ΄ΠΈΠ½Π°, слСд ΠΊΠ°Ρ‚ΠΎ ΡΠ΅Ρ€Ρ‚ΠΈΡ„ΠΈΠΊΠ°Ρ‚ΡŠΡ‚ AddTrust, ΠΈΠ·ΠΏΠΎΠ»Π·Π²Π°Π½ Π·Π° ΠΊΡ€ΡŠΡΡ‚ΠΎΡΠ°Π½ΠΎ подписванС Π½Π° сСртификати ΠΎΡ‚ сСртифициращия ΠΎΡ€Π³Π°Π½ Sectigo (Comodo), стана Π½Π΅Π°ΠΊΡ‚ΡƒΠ°Π»Π΅Π½. Π‘ΡŠΡ‰Π½ΠΎΡΡ‚Ρ‚Π° Π½Π° ΠΏΡ€ΠΎΠ±Π»Π΅ΠΌΠ° Π΅, Ρ‡Π΅ OpenSSL Π°Π½Π°Π»ΠΈΠ·ΠΈΡ€Π° сСртификата ΠΊΠ°Ρ‚ΠΎ Π»ΠΈΠ½Π΅ΠΉΠ½Π° Π²Π΅Ρ€ΠΈΠ³Π°, Π΄ΠΎΠΊΠ°Ρ‚ΠΎ спорСд RFC 4158 ΡΠ΅Ρ€Ρ‚ΠΈΡ„ΠΈΠΊΠ°Ρ‚ΡŠΡ‚ ΠΌΠΎΠΆΠ΅ Π΄Π° прСдставлява насочСна Ρ€Π°Π·ΠΏΡ€Π΅Π΄Π΅Π»Π΅Π½Π° ΠΊΡ€ΡŠΠ³ΠΎΠ²Π° Π³Ρ€Π°Ρ„ΠΈΠΊΠ° с мноТСство ΠΊΠΎΡ‚Π²ΠΈ Π·Π° Π΄ΠΎΠ²Π΅Ρ€ΠΈΠ΅, ΠΊΠΎΠΈΡ‚ΠΎ трябва Π΄Π° Π±ΡŠΠ΄Π°Ρ‚ Π²Π·Π΅Ρ‚ΠΈ ΠΏΠΎΠ΄ Π²Π½ΠΈΠΌΠ°Π½ΠΈΠ΅.

На ΠΏΠΎΡ‚Ρ€Π΅Π±ΠΈΡ‚Π΅Π»ΠΈΡ‚Π΅ Π½Π° ΠΏΠΎ-стари дистрибуции, Π±Π°Π·ΠΈΡ€Π°Π½ΠΈ Π½Π° OpenSSL 1.0.2, сС ΠΏΡ€Π΅Π΄Π»Π°Π³Π°Ρ‚ Ρ‚Ρ€ΠΈ Ρ€Π΅ΡˆΠ΅Π½ΠΈΡ Π·Π° Ρ€Π΅ΡˆΠ°Π²Π°Π½Π΅ Π½Π° ΠΏΡ€ΠΎΠ±Π»Π΅ΠΌΠ°:

  • ΠŸΡ€Π΅ΠΌΠ°Ρ…Π½Π°Ρ…Ρ‚Π΅ Ρ€ΡŠΡ‡Π½ΠΎ основния сСртификат IdenTrust DST Root CA X3 ΠΈ инсталирах самостоятСлния (нСподписан) основСн сСртификат ISRG Root X1.
  • ΠšΠΎΠ³Π°Ρ‚ΠΎ ΠΈΠ·ΠΏΡŠΠ»Π½ΡΠ²Π°Ρ‚Π΅ ΠΊΠΎΠΌΠ°Π½Π΄ΠΈΡ‚Π΅ openssl verify ΠΈ s_client, ΠΌΠΎΠΆΠ΅Ρ‚Π΅ Π΄Π° посочитС опцията β€ž-trusted_firstβ€œ.
  • Π˜Π·ΠΏΠΎΠ»Π·Π²Π°ΠΉΡ‚Π΅ Π½Π° ΡΡŠΡ€Π²ΡŠΡ€Π° сСртификат, удостовСрСн с ΠΎΡ‚Π΄Π΅Π»Π΅Π½ основСн сСртификат SRG Root X1, ΠΊΠΎΠΉΡ‚ΠΎ няма ΠΊΡ€ΡŠΡΡ‚ΠΎΡΠ°Π½ΠΎ подписванС. Π’ΠΎΠ·ΠΈ ΠΌΠ΅Ρ‚ΠΎΠ΄ Ρ‰Π΅ Π΄ΠΎΠ²Π΅Π΄Π΅ Π΄ΠΎ Π·Π°Π³ΡƒΠ±Π° Π½Π° ΡΡŠΠ²ΠΌΠ΅ΡΡ‚ΠΈΠΌΠΎΡΡ‚ с ΠΏΠΎ-стари ΠΊΠ»ΠΈΠ΅Π½Ρ‚ΠΈ Π½Π° Android.

ОсвСн Ρ‚ΠΎΠ²Π° ΠΌΠΎΠΆΠ΅ΠΌ Π΄Π° ΠΎΡ‚Π±Π΅Π»Π΅ΠΆΠΈΠΌ, Ρ‡Π΅ ΠΏΡ€ΠΎΠ΅ΠΊΡ‚ΡŠΡ‚ Let's Encrypt Π΅ Π½Π°Π΄ΠΌΠΈΠ½Π°Π» ΠΊΡ€Π°ΠΉΡŠΠ³ΡŠΠ»Π½ΠΈΡ камък ΠΎΡ‚ Π΄Π²Π° ΠΌΠΈΠ»ΠΈΠ°Ρ€Π΄Π° Π³Π΅Π½Π΅Ρ€ΠΈΡ€Π°Π½ΠΈ сСртификата. Π“Ρ€Π°Π½ΠΈΡ†Π°Ρ‚Π° ΠΎΡ‚ Π΅Π΄ΠΈΠ½ ΠΌΠΈΠ»ΠΈΠ°Ρ€Π΄ бСшС достигната ΠΏΡ€Π΅Π· Ρ„Π΅Π²Ρ€ΡƒΠ°Ρ€ΠΈ ΠΌΠΈΠ½Π°Π»Π°Ρ‚Π° Π³ΠΎΠ΄ΠΈΠ½Π°. Π•ΠΆΠ΅Π΄Π½Π΅Π²Π½ΠΎ сС Π³Π΅Π½Π΅Ρ€ΠΈΡ€Π°Ρ‚ 2.2-2.4 ΠΌΠΈΠ»ΠΈΠΎΠ½Π° Π½ΠΎΠ²ΠΈ сСртификата. Броят Π½Π° Π°ΠΊΡ‚ΠΈΠ²Π½ΠΈΡ‚Π΅ сСртификати Π΅ 192 ΠΌΠΈΠ»ΠΈΠΎΠ½Π° (ΡΠ΅Ρ€Ρ‚ΠΈΡ„ΠΈΠΊΠ°Ρ‚ΡŠΡ‚ Π΅ Π²Π°Π»ΠΈΠ΄Π΅Π½ Ρ‚Ρ€ΠΈ мСсСца) ΠΈ ΠΏΠΎΠΊΡ€ΠΈΠ²Π° ΠΎΠΊΠΎΠ»ΠΎ 260 ΠΌΠΈΠ»ΠΈΠΎΠ½Π° Π΄ΠΎΠΌΠ΅ΠΉΠ½Π° (195 ΠΌΠΈΠ»ΠΈΠΎΠ½Π° Π΄ΠΎΠΌΠ΅ΠΉΠ½Π° бяха ΠΏΠΎΠΊΡ€ΠΈΡ‚ΠΈ ΠΏΡ€Π΅Π΄ΠΈ Π³ΠΎΠ΄ΠΈΠ½Π°, 150 ΠΌΠΈΠ»ΠΈΠΎΠ½Π° ΠΏΡ€Π΅Π΄ΠΈ Π΄Π²Π΅ Π³ΠΎΠ΄ΠΈΠ½ΠΈ, 60 ΠΌΠΈΠ»ΠΈΠΎΠ½Π° ΠΏΡ€Π΅Π΄ΠΈ Ρ‚Ρ€ΠΈ Π³ΠΎΠ΄ΠΈΠ½ΠΈ). Π‘ΠΏΠΎΡ€Π΅Π΄ статистиката Π½Π° услугата Firefox Telemetry глобалният дял Π½Π° заявкитС Π·Π° страници ΠΏΡ€Π΅Π· HTTPS Π΅ 82% (ΠΏΡ€Π΅Π΄ΠΈ Π³ΠΎΠ΄ΠΈΠ½Π° - 81%, ΠΏΡ€Π΅Π΄ΠΈ Π΄Π²Π΅ Π³ΠΎΠ΄ΠΈΠ½ΠΈ - 77%, ΠΏΡ€Π΅Π΄ΠΈ Ρ‚Ρ€ΠΈ Π³ΠΎΠ΄ΠΈΠ½ΠΈ - 69%, ΠΏΡ€Π΅Π΄ΠΈ Ρ‡Π΅Ρ‚ΠΈΡ€ΠΈ Π³ΠΎΠ΄ΠΈΠ½ΠΈ - 58%).

Π˜Π·Ρ‚ΠΎΡ‡Π½ΠΈΠΊ: opennet.ru

ДобавянС Π½Π° Π½ΠΎΠ² ΠΊΠΎΠΌΠ΅Π½Ρ‚Π°Ρ€