LetsEncrypt planea retirar sus certificados debido a un error de software

LetsEncrypt planea retirar sus certificados debido a un error de software
La empresa LetsEncrypt, que ofrece certificados SSL gratuitos para cifrado, se ve obligada a revocar algunos certificados.

El problema está relacionado con un error de software en el software de gestión Boulder, utilizado para construir la CA. Normalmente, la verificación del registro DNS CAA se realiza simultáneamente con la confirmación de la propiedad del dominio, y la mayoría de los suscriptores reciben el certificado inmediatamente después de la verificación, pero los desarrolladores del software hicieron que el resultado de la verificación se considere válido durante los siguientes 30 días. En algunos casos, se puede verificar el registro una segunda vez, justo antes de emitir el certificado; en particular, se necesita una nueva verificación CAA dentro de las 8 horas anteriores a la emisión, por lo que cualquier dominio verificado antes de ese plazo debe ser verificado nuevamente.

¿Cuál es el error? Si la solicitud de certificado contiene N dominios que requieren una nueva verificación CAA, Boulder seleccionaba uno de ellos y lo verificaba N veces. Como resultado, existía la posibilidad de emitir un certificado, incluso si luego (hasta X+30 días) se establece un registro CAA que prohíbe la emisión de certificados LetsEncrypt.

Para verificar los certificados, la empresa ha preparado una herramienta en línea, que mostrará un informe detallado.

Los usuarios avanzados pueden hacerlo todo por sí mismos, utilizando los siguientes comandos:

# проверка https
openssl s_client -connect example.com:443 -showcerts </dev/null 2>/dev/null | openssl x509 -text -noout | grep -A 1 Serial Number | tr -d :
# вариант проверки от @simpleadmin 
echo | openssl s_client -connect example.com:443 |& openssl x509 -noout -serial
# проверка почтового сервера, протокол SMTP
openssl s_client -connect example.com:25 -starttls smtp -showcerts </dev/null 2>/dev/null | openssl x509 -text -noout | grep -A 1 Serial Number | tr -d :
# проверка почтового сервера, протокол SMTP
openssl s_client -connect example.com:587 -starttls smtp -showcerts </dev/null 2>/dev/null | openssl x509 -text -noout | grep -A 1 Serial Number | tr -d :
# проверка почтового сервера, протокол IMAP
openssl s_client -connect example.com:143 -starttls imap -showcerts </dev/null 2>/dev/null | openssl x509 -text -noout | grep -A 1 Serial Number | tr -d :
# проверка почтового сервера, протокол IMAP
openssl s_client -connect example.com:993 -showcerts </dev/null 2>/dev/null | openssl x509 -text -noout | grep -A 1 Serial Number | tr -d :
# в принципе аналогично проверяются и другие сервисы

A continuación, deben revisar aquí su número de serie, y si figura en la lista, se recomienda actualizar el(los) certificado(s).

Para actualizar los certificados, se puede usar certbot:

certbot renew --force-renewal

El problema se identificó el 29 de febrero de 2020, y para resolverlo se suspendió la emisión de certificados desde las 3:10 UTC hasta las 5:22 UTC. Según una investigación interna, el error se introdujo el 25 de julio de 2019; la empresa proporcionará un informe más detallado más adelante.

UPD: el servicio en línea para verificar certificados puede no funcionar con direcciones IP rusas.

Fuente: habr.com

Compra un hosting fiable para sitios web con protección contra DDoS, servidores VPS VDS 🔥 Compra un hosting fiable para sitios web con protección contra DDoS, servidores VPS VDS | ProHoster