Autoridad certificadora sin fines de lucro , controlada por la comunidad y que proporciona certificados gratuitamente a todos los interesados, sobre la implementación de un nuevo esquema de verificación de autoridad para la obtención del certificado para el dominio. Ahora, la solicitud al servidor donde se aloja el catálogo utilizado en la verificación «/.well-known/acme-challenge/» se realizará utilizando varias solicitudes HTTP, enviadas desde 4 direcciones IP diferentes, ubicadas en diferentes centros de datos y pertenecientes a diferentes sistemas autónomos. La verificación se considera exitosa solo si al menos 3 de las 4 solicitudes de diferentes IP tuvieron éxito.
La verificación desde múltiples subredes permitirá minimizar los riesgos de obtener certificados para dominios ajenos a través de ataques dirigidos que redirigen el tráfico mediante la sustitución de rutas ficticias utilizando BGP. Al usar un sistema de verificación multiposicional, el atacante necesitará redirigir simultáneamente rutas para varios sistemas autónomos de proveedores con diferentes uplinks, lo que es significativamente más complicado que redirigir una sola ruta. Además, enviar solicitudes desde diferentes IP aumentará la fiabilidad de la verificación en caso de que algunos hosts de Let’s Encrypt entren en listas de bloqueo (por ejemplo, en Rusia algunas IP de letsencrypt.org han sido bloqueadas por Roskomnadzor).
Hasta el 1 de junio, habrá un período de transición que permite la generación de certificados tras la verificación exitosa desde el centro de datos primario, en caso de que el host no esté accesible desde las demás subredes (por ejemplo, esto puede suceder si el administrador del host en el cortafuegos permitió solicitudes solo desde el centro de datos principal de Let’s Encrypt o debido a una desincronización de zonas en DNS). Sobre la base de los registros, se preparará una lista blanca para los dominios que experimentan problemas de verificación desde 3 centros de datos adicionales. Solo se incluirán en la lista blanca los dominios con datos de contacto completos. Si el dominio no entra en la lista blanca automáticamente, también se puede enviar la solicitud para incluirlo a través de .
En la actualidad, el proyecto Let's Encrypt ha emitido 113 millones de certificados, cubriendo alrededor de 190 millones de dominios (hace un año se cubrieron 150 millones de dominios y hace dos años, 61 millones). Según las estadísticas del servicio Firefox Telemetry, la cuota global de solicitudes de páginas a través de HTTPS es del 81% (hace un año era del 77%, y hace dos años, del 69%), mientras que en EE. UU. es del 91%.
También se puede señalar que, la compañía Apple
detendrá en el navegador Safari la confianza en los certificados cuyo tiempo de vida supere los 398 días (13 meses). Esta restricción se implementará solo para los certificados emitidos a partir del 1 de septiembre de 2020. Para los certificados obtenidos antes del 1 de septiembre con una larga duración, se mantendrá la confianza, pero se limitará a 825 días (2.2 años).
Este cambio puede afectar negativamente a los negocios de las autoridades certificadoras que venden certificados económicos con una larga duración, que alcanzan hasta 5 años. Según Apple, la generación de tales certificados crea amenazas adicionales a la seguridad, obstaculiza la implementación rápida de nuevos estándares criptográficos y permite a los atacantes controlar el tráfico de la víctima durante mucho tiempo o usarlo para phishing en caso de una fuga inadvertida del certificado debido a un hackeo.
Fuente: opennet.ru
