Kas te oskasite ette kujutada, et suur ettevõte petab oma kliente, eriti kui see ettevõte positsioneerib end turvalisuse garantii? Mina ei osanud ka kuni viimase ajani. See artikkel on hoiatuseks, et peaksite enne Comodolt koodiallkirjastamiseks sertifikaadi ostmist kümme korda järele mõtlema.
Oma töö tõttu (süsteemiadministreerimine) loon ma erinevaid kasulikke programme, mida aktiivselt enda töös kasutan ja samaaegselt jagan neid tasuta kõigile huvilistele. Umbes kolm aastat tagasi tekkis vajadus programme allkirjastada, muidu ei saanud kõik minu kliendid ja kasutajad neid probleemideta alla laadida, kuna need polnud allkirjastatud. Allkiri on juba ammu norm ja ei ole oluline, kui ohutu programm on, aga kui see pole allkirjastatud, on sellele kindlasti suurem tähelepanu:
- Brauser kogub statistikat selle kohta, kui sageli fail laaditakse ja kui see ei ole allkirjastatud, võib alguses isegi see blokeerida "igaks juhuks" ning nõuda kasutajalt selget kinnitust salvestamiseks. Algoritmid võivad olla erinevad; mõnikord loetakse domeen usaldusväärseks, kuid üldiselt on just kehtiv allkiri turvalisuse kinnituseks.
- Pärast allalaadimist kontrollib faili viirusetõrje ning enne käivitamist ka operatsioonisüsteem ise. Viirusetõrjete jaoks on allkiri samuti oluline, seda on lihtne jälgida virustotal'is; operatsioonisüsteemi osas blokeeritakse alates Windows 10'st fail, mille sertifikaat on tühistatud, ja seda ei saa Windows Explorer'is käivitada. Lisaks on mõnedes organisatsioonides üldiselt keelatud allkirjastamata koodi käitamine (seda saab seadistada süsteemi vahenditega), ja see on põhjendatud — kõik normaalsed arendajad on juba ammu taganud, et nende programmid oleksid kontrollitavad ilma täiendavate pingutusteta.
Kokkuvõttes on suund valitud õige — võimaluste piires teha internet nii ohutuks kui võimalik kogemusteta kasutajate jaoks. Siiski on rakendamine endiselt kaugel ideaalist. Tavaline arendaja ei saa lihtsalt sertifikaati, seda tuleb osta ettevõtetelt, kes on selle turu monopoliseerinud ja dikteerivad seal oma tingimusi. Aga mis juhtub, kui programmid on tasuta? Keegi ei huvita. Sellisel juhul seisab arendajal silmitsi valikuga — pidevalt tõestada oma programmide turvalisust, ohverdades kasutajate mugavust, või osta sertifikaat. Kolm aastat tagasi oli kasulik StartCom, kes praegu elab ookeani põhjas, nendega ei olnud kunagi probleeme. Praegu pakub madalaimat hinda Comodo, kuid, nagu selgus, on seal nüanss — nende jaoks on arendaja lausa keegi ja petta teda — tavaline praktika.
Peaaegu aasta pärast sertifikaadi kasutamist, mille ostsin 2018. aasta keskel, tühistas Comodo selle ootamatult, ilma eelneva teavitamiseta e-posti või telefoni teel, ning ilma selgitusteta. Nende klienditeenindus töötab kehvasti — nad võivad nädala jooksul mitte vastata, kuid peamise põhjuse sain lõpuks teada — nad arvavad, et väljastatud sertifikaadiga on allkirjastatud pahavara. Ja lugu oleks peaaegu lõppenud, kui mitte üks asi — ma ei ole kunagi pahavara loonud, ning minu kaitsemeetodid võimaldavad väita, et mu private key varastamine on võimatu. Tõestus selle kohta on ainult Comodol, sest nad väljastavad seda ilma CSR-ita. Edasi — peaaegu kahe nädala jooksul ebaõnnestunud katseid saada elementaarset tõendit. Ettevõte, mis väidetavalt garanteerib turvalisuse valdkonnas kaitse, keeldus kategooriliselt tõendite esitamast nende reeglite rikkumise kohta.
Viimases vestluses klienditoegaSa 01:20
Sa kirjutasid: «Me püüame vastata tavapärastele tugipiletitele samal tööpäeval.» kuid ma olen nüüd nädal aega vastust oodanud.
Vinson 01:20
Tere, tere tulemast Sectigo SSL-i valideerimisele!
Las ma kontrollin teie juhtumi staatust, palun oodake hetke.
Olen kontrollinud ja tellimus on tühistatud meie kõrgemate ametnike tõttu, kellel on Malware / Pettus / Phishing.
Sa 01:28
Olen kindel, et see on sinu viga, seega palun tõestust.
Mul pole kunagi olnud Malware / Pettust / Phishingut.
Vinson 01:30
Mul on kahju, Alexander. Olen veelkord kontrollinud ja tellimus on tühistatud meie kõrgemate ametnike tõttu Malware / Pettus / Phishing.
Sa 01:31
Millises failis sa viirust nägid? Kas on link virustotal'ile? Ma ei nõustu sinu vastusega, kuna seal ei ole tõestust. Ma maksin selle sertifikaadi eest raha ja mul on õigus teada, miks mu raha võetakse jõhkralt.
Kui sa ei suuda tõestust esitada, siis tühistati sertifikaat ebaausalt ja raha tuleb tagastada. Muidu, mis mõte on teie tööl, kui tühistate sertifikaate ilma tõestuseta?
Vinson 01:34
Mõistan teie muret. Koodialsigned sertifikaat on teatatud pahavara levitamisest. Tootmisnormide kohaselt peab Sectigo kui sertifitseerimisagentuur sertifikaadi tühistama.
Samuti vastavalt tagastamispoliitikale ei saa me raha tagasi anda pärast 30 päeva alates väljastamise kuupäevast.
Sa 01:35
Miks sa arvad, et see pole viga või valehäire?
Vinson 01:36
Mul on kahju, Alexander. Meie kõrgemate ametnike aruande kohaselt on tellimus tühistatud pahavara / petuse / phishingu tõttu.
Sa 01:37
Vabandust pole vaja, ma maksin raha ja tahan näha tõestust, et rikkuin teie reegleid. See on lihtne.
Maksin kolme aasta eest, siis tulite raha põhjendusega ja jätsite mind ilma sertifikaadita ja ilma oma süü tõestamata.
Vinson 01:43
Mõistan teie muret. Koodialsigned sertifikaat on teatatud pahavara levitamisest. Tootmisnormide kohaselt peab Sectigo kui sertifitseerimisagentuur sertifikaadi tühistama.
Sa 01:45
Tundub, et sa ei saa aru. Kus sa nägid kohut, mis mõistab otsuse ilma tõestuseta? Sa tegid just seda. Mul pole kunagi olnud pahavara. Miks te ei esita tõestust, kui see on nii? Mis konkreetne tõestus on sertifikaadi tühistamine?
Vinson 01:46
Mul on kahju, Alexander. Meie kõrgemate ametnike aruande kohaselt on tellimus tühistatud pahavara / petuse / phishingu tõttu.
Sa 01:47
Kust ma võin välja uurida sertifikaadi tühistamise tõelise põhjuse?
Kui sa ei saa vastata, ütle, kelle poole pöörduda?
Vinson 01:48
Palun esitage pilet uuesti alloleva lingi kaudu, et saaksite vastuse võimalikult kiiresti.
Te 01:48
Aitäh.
Selline tulemus ei ole ainulaadne, kogu vestluse jooksul vastavad nad parimal juhul ikka ja jälle sama, piletitele ei vastata üldse või vastused on sama kasulikud.
Loon pileti uuestiMinu päring:
Ma vajan tõendit, et rikkusin reeglit, mis viis tühistamiseni. Ostsin sertifikaadi ja tahan teada, miks mu raha minult võeti.
«malware/fraud/phishing» ei ole vastus! Millises failis nägite viirust? Kas on link virustotalile? Palun esitage tõend või tagastage raha, olen väsinud tehnilisest toest kirjutamisest ja olen oodanud rohkem kui nädal.
Aitäh.
Nende vastus:
Koodimärgistuse sertifikaat on teatatud pahavarade levitamise eest. Tööstuse juhiste kohaselt: Sectigo kui Sertifikaadi Amet on kohustatud sertifikaadi tühistama.
Lootus, et mulle vastab mitte ahv, kaob lõpuks. Huvi tekitab järgmine skeem:
- Külastame sertifikaati.
- Ootame üle kuue kuu, et PayPali kaudu ei saaks vaidlust avada.
- Tühistame ja ootame järgmist tellimust. Kasa!
Kuna mul pole nende suhtes muid mõjutusmeetodeid, saan ainult nende pettust avalikustada. Ostes sertifikaadi Comodolt, samadest, kes on Sectigo, võite sattuda samasse olukorda.
Uuendus 9. juunist:
Täna teatasin CodeSignCert'ile (ettevõte, mille kaudu ma sertifikaadi ostsin), et kuna nad on lõpetanud vastamise, tõin olukorra avalikuks aruteluks, viidates sellele artiklile. Peagi saatsid nad lõpuks ekraanitõmmise virustotal'ist, kus oli näha programmi hajus. :
VirusTotal —
Minu hinnang olukorrale:
Võin kindlalt öelda, et see on valepositiiv. Tunnused:
- Generic'i määramine enamiku positiivsete tõidete puhul.
- Antivirusite liidrite juures puuduvad positiivsed tõidemed.
Raske öelda, mis täpselt põhjustas sellise reaktsiooni antiviiruselt, kuid kuna fail on tugevalt vananenud (loodud peaaegu aasta tagasi), siis mul ei ole versiooni 1.6.1 lähtekoodi, et faili binaarselt taasluua. Küll aga mul on viimane versioon 1.6.5, ja arvestades põhivaru muutumatust, muudatused seal on olnud minimaalsed, kuid sellele ei ole sellist valepositiivi:
VirusTotal —
CodeSignCert on teavitatud valepositiivist, pärast edasiste läbirääkimiste tulemuste ilmnemist artiklit uuendatakse, kuni olukorra täieliku lahendamiseni.
Allikas: habr.com
