La autoridad certificadora sin fines de lucro Let’s Encrypt, controlada por la comunidad y que proporciona certificados de forma gratuita a todos los interesados, sobre la próxima revocación de muchos certificados TLS/SSL emitidos anteriormente. De los 116 millones de certificados activos de Let’s Encrypt, se revocará poco más de 3 millones (2.6%), de los cuales aproximadamente 1 millón son duplicados vinculados a un mismo dominio (el error afectó principalmente a los certificados que se actualizan con frecuencia, por lo que hay tantos duplicados). La revocación está programada para el 4 de marzo (la hora exacta aún no se ha determinado, pero la revocación se realizará a más tardar a las 3 de la mañana, hora de Moscú).
La necesidad de revocación se debe a un error detectado el 29 de febrero . El problema se manifiesta desde el 25 de julio de 2019 y afecta al sistema de verificación de registros CAA en DNS. El registro CAA (, Authorization de Autoridad Certificadora) permite al propietario del dominio definir explícitamente la autoridad certificadora a través de la cual se pueden generar certificados para el dominio especificado. Si la autoridad certificadora no está enumerada en los registros CAA, debe bloquear la emisión de certificados para ese dominio e informar al propietario del dominio sobre los intentos de compromiso. En la mayoría de los casos, se solicita el certificado inmediatamente después de pasar la verificación CAA, pero el resultado de la verificación se considera válido durante otros 30 días. Las reglas también exigen realizar una nueva verificación no más de 8 horas antes de la emisión de un nuevo certificado (es decir, si al solicitar un nuevo certificado han pasado 8 horas desde la última verificación, se requiere una nueva verificación).
El error se manifiesta si la solicitud de certificado abarca varios nombres de dominio, para cada uno de los cuales se requiere la verificación del registro CAA. La esencia del error es que en el momento de la nueva verificación, en lugar de validar todos los dominios, se realizó una nueva verificación solo de uno de los dominios de la lista (si en la solicitud había N dominios, en lugar de N verificaciones diferentes, un dominio se verificaba N veces). No se realizó la nueva verificación para los demás dominios y en la toma de decisiones se utilizaron los datos de la primera verificación (es decir, se utilizaron datos de hasta 30 días). Como consecuencia, durante 30 días después de la primera verificación, Let’s Encrypt podría emitir un certificado, incluso si el valor del registro CAA había cambiado y Let’s Encrypt había sido eliminado de la lista de autoridades certificadoras permitidas.
Se ha enviado una notificación por correo electrónico a los usuarios afectados, si se completaron los datos de contacto al recibir el certificado. Puede verificar sus certificados subiendo los números de serie de los certificados revocados o utilizando (ubicado en la dirección IP, por Roskomnadzor en la Federación Rusa). Puede conocer el número de serie del certificado para el dominio de interés utilizando el siguiente comando:
openssl s_client -connect example.com:443 -showcerts /dev/null \
| openssl x509 -text -noout | grep -A 1 Serial\ Number | tr -d :
Fuente: opennet.ru
