
Kuna brauser suudab veebisaiti autentida, peab see esitama kehtiva sertifikaatide ahela. TĂŒĂŒpiline ahel on nĂ€idatud ĂŒlal, kus vĂ”ib olla rohkem kui ĂŒks vahe-sertifikaat. Kehtiva ahela minimaalne sertifikaatide arv on kolm.
Juurtunnistus on sertifitseerimiskeskuse sĂŒda. See on sĂ”na otseses mĂ”ttes teie opsĂŒsteemi vĂ”i brauserisse sisseehitatud, see on fĂŒĂŒsiliselt olemas teie seadmes. Seda ei saa serveri poolt vahetada. Vajalik on kohustuslik opsĂŒsteemi vĂ”i seadme sisseehitatud tarkvara uuendus.
Turvaspetsialist Scott Helme , et peamised probleemid tekivad sertifitseerimiskeskusel Letâs Encrypt, kuna see on tĂ€na internetis kĂ”ige populaarsem sertifitseerimiskeskus ja selle juurtunnistus varsti "aegub". Letâs Encrypti juure vahetus .
LÔpp- ja vahe-sertifikaadid sertifitseerimiskeskusest (CA) edastatakse kliendile serverist, samas kui juurtunnistus on kliendi seadmes. juba olemas, seega saab selle sertifikaatide kogumise abil luua ahela ja autentida veebisaiti.
Probleem seisneb selles, et iga sertifikaadil on aegumistÀhtaeg, pÀrast mida see vajab vahetamist. NÀiteks, alates 1. septembrist 2020 plaanitakse brauseris Safari kehtestada piirang serverite TLS-sertifikaatide kehtivuse ajale .
See tÀhendab, et meil kÔigil tuleb serverite sertifikaate vahetada vÀhemalt iga 12 kuu tagant. See piirang kehtib ainult serveri sertifikaatide kohta, see ei kehtib ka CA juurtunnistuste kohta.
CA sertifikaate reguleerib teine reeglite kogum, seetÔttu on neil erinevad aegumistÀhtaegade piirangud. Vahe-sertifikaadid kehtivad sageli 5 aastat ja juurtunnistused isegi 25 aastat!
Vahe-sertifikaatidega ei ole tavaliselt probleeme, kuna need edastatakse kliendile serveri kaudu, mis vahetab ise oma sertifikaati palju sagedamini, nii et selle protseduuri kĂ€igus vahetatakse ka vahe-sertifikaat. Seda on ĂŒsna lihtne vahetada koos serveri sertifikaadiga, erinevalt CA juurtunnistusest.
Nagu me juba rÀÀkisime, on juurerakendus CA integreeritud otse kliendi seadmesse, operatsioonisĂŒsteemi, brauserisse vĂ”i muusse tarkvarasse. Juur CA-d veebilehe kaudu ei saa muuta. Siin on vajalik kliendi vĂ€rskendus, olgu see operatsioonisĂŒsteemi vĂ”i tarkvara vĂ€rskendus.
MĂ”ned juurerakendused CA-d on eksisteerinud juba vĂ€ga pikka aega, rÀÀgime 20-25 aastast. Varsti jĂ”uavad mĂ”ned vanimad juurerakendused CA-lĂ”pp oma loomuliku elu lĂ”pule, nende aeg on peaaegu kĂ€es. Enamikule meist ei ole see probleem, kuna CA-d on loonud uusi juuresertifikaate, mis on juba aastaid ĂŒle maailma laiali jaotatud operatsioonisĂŒsteemi ja brauserite vĂ€rskenduste kaudu. Kuid kui keegi pole vĂ€ga pikka aega oma operatsioonisĂŒsteemi vĂ”i brauserit vĂ€rskendanud, on see teatud tĂŒĂŒpi probleem.
Sarnane olukord tekkis 30. mail 2020 kell 10:48:38 GMT. Just sel hetkel Comodo (Sectigo) sertifitseerimiskeskusest.
Seda kasutati ristallkirjastamiseks, et tagada ĂŒhilduvus vananenud seadmetega, mille sertifikaadihoidlas ei ole uut juuresertifikaati USERTrust.
Kahjuks ei esinenud probleemid mitte ainult vananenud brauserites, vaid ka mitte-brauserikliendi rakendustes OpenSSL 1.0.x, LibreSSL ja . NĂ€iteks telerites , teenuses , Fortineti rakendustes, Chargify, .NET Core 2.0 platvormil Linuxis ja .
Oli eeldatud, et probleem mĂ”jutab ainult vananenud sĂŒsteeme (Android 2.3, Windows XP, Mac OS X 10.11, iOS 9 jne), kuna tĂ€napĂ€evased brauserid suudavad rakendada teist juuresertifikaati USERTrust. Kuid reaalsuses algasid hĂ€ired sadades veebiteenustes, mis kasutasid tasuta OpenSSL 1.0.x ja GnuTLS teeke. Turvaline ĂŒhendus lĂ”petas loomise ja ilmnes sertifikaadi aegumise viga.
JĂ€rgmine on Letâs Encrypt
Veel ĂŒks hea nĂ€ide tulevase juurerakenduse CA vahetusest on sertifitseerimiskeskus Letâs Encrypt. Juba kavatsesid nad liikuda Identrust ahelalt oma ISRG Root ahela juurde, kuid seda .

"Kuna muretsemiseks muudele seadmetele ISRG juure levitamise puudumise ĂŒle otsustasime edasi lĂŒkata oma juure ĂŒlemineku kuupĂ€eva 8. juulist 2019 8. juulini 2020," seisab Letâs Encrypt ametlikus teates.
KuupĂ€eva tuli edasi lĂŒkata juurdumise probleemide tĂ”ttu, mida nimetatakse "juure levikuks" (root propagation), tĂ€psemalt juure leviku puudumise tĂ”ttu, kui juure CA ei ole kĂ”igi klientide seas piisavalt laialdaselt levinud.
Praegu kasutab Letâs Encrypt rist-mĂ€rgistatud vahesertifikaati, mille ahel viib IdenTrust DST Root CA X3 juuri. See juursertifikaat anti vĂ€lja 2000. aasta septembris ja aegub 30. septembril 2021. Letâs Encrypt plaanib selle ajaks ĂŒle minna oma isetĂ€iendavale juurele ISRG Root X1.

ISRG juur vĂ€ljastati 4. juunil 2015. PĂ€rast seda algas selle heakskiitmise protsess sertifitseerimiskeskusena, mis lĂ”ppes . Alates sellest pĂ€evast on juure CA olnud kĂ”igile klientidele kergesti kĂ€ttesaadav operatsioonisĂŒsteemi vĂ”i tarkvara uuendamise kaudu. KĂ”ik, mida oli vaja teha, oli paigaldada uuendus.
Kuid see on probleem.
Kui teie mobiiltelefon, televiisor vĂ”i muu seade ei ole kaks aastat uuendatud â kuidas see saab teada uue juursertifikaadi ISRG Root X1 olemasolust? Ja kui seda sĂŒsteemis ei installita, siis tunnistab teie seade kĂ”ik Letâs Encrypt serverite sertifikaadid kehtetuks, kui Letâs Encrypt ĂŒleminekul oma uuele juurele. Androidi ökosĂŒsteemis on palju vananenud seadmeid, mis ei ole pikka aega uuendatud.

Androidi ökosĂŒsteem
SeetĂ”ttu lĂŒkkas Letâs Encrypt oma ĂŒlemineku ISRG oma juurele edasi ja kasutab endiselt vahepealset taset, mis viib IdenTrusti juure. Kuid ĂŒleminek tuleb igal juhul teha. Ja juuretĂ”usmise kuupĂ€ev on mÀÀratud .
KĂŒsimiseks, kas teie seadmes (televiisor, tasanduslaud vĂ”i muu klient) on ISRG X1 juur, avage testimisveebisait . Kui turvalisuse hoiatust ei ilmu, on tavaliselt kĂ”ik korras.
Letâs Encrypt ei ole ainus, kellel tuleb lahendada probleem uuele juurele ĂŒleminekuga. Internetis hakati krĂŒptograafiat kasutama veidi ĂŒle 20 aasta tagasi, seega on just nĂŒĂŒd paljude juursertifikaatide kehtivuse lĂ”ppemise aeg.
Sellise probleemiga vĂ”ivad silmitsi seista nutitelerite omanikud, kes ei ole Smart TV tarkvara aastaid uuendanud. NĂ€iteks uus juur GlobalSign vĂ€lja antud 2012. aastal, ja pĂ€rast seda ei saa mĂ”ned vanemad nutitelerid temaga ĂŒhendust luua, sest need juured CA-d pole neil lihtsalt olemas. Eriti ei saanud need kliendid luua turvalist ĂŒhendust saidiga bbc.co.uk. Probleemi lahendamiseks pidid BBC administraatorid natuke keerutama: nad kui kaudu tĂ€iendavad vahesertifikaadid, kasutades vanu juuri ja , mis pole veel aegunud.
www.bbc.co.uk (Leaf) GlobalSign ECC OV SSL CA 2018 (Intermediate) GlobalSign Root CA - R5 (Intermediate) GlobalSign Root CA - R3 (Intermediate)
See on ajutine lahendus. Probleem ei kao kuhugi, kui kliendi tarkvara ei uuendata. Nutiteler on pĂ”himĂ”tteliselt funktsionaalselt piiratud Linuxi opsĂŒsteemiga arvuti. Ja ilma uuendusteta aeguvad tema juuresolevad sertifikaadid vĂ€ltimatult.
See puudutab kĂ”iki seadmeid, mitte ainult telerite. Kui teil on mĂ”ni seade, mis on ĂŒhendatud internetiga ja mida reklaamiti kui 'nutiseadet', siis probleem aegunud sertifikaatidega puudutab peaaegu kindlasti seda. Kui seade ei uuendu, siis juure CA-hoidla aegub ajaga, ja lĂ”puks probleem ilmneb. Probleemi ilmumise kiirus sĂ”ltub juure hoidla viimase uuendamise ajast. See vĂ”ib olla mitu aastat enne seadme tegelikku turuletulekut.
Muide, see on probleem, miks mÔned suured meedia platvormid ei saa kasutada kaasaegseid automatiseeritud sertifitseerimiskeskusi nagu Let's Encrypt, kirjutab Scott Helme. Nutitelevisioonidele need ei sobi ja juurte arvu on liiga vÀhe, et garanteerida sertifikaadi toimetulekut vanemate seadmetega. Vastasel juhul ei saa televisioon lihtsalt kÀivitada kaasaegseid voogedastusteenuseid.
Viimane vahejuhtum AddTrustiga nÀitas, et isegi suured IT-ettevÔtted pole valmis selleks, et juuresertifikaadi kehtivusaeg lÔppeb.
Probleemi lahendamiseks on vaid ĂŒks vĂ”imalus â uuendus. Nutiseadmete arendajad peavad eelnevalt tagama tarkvara ning juuresertifikaatide uuendamise mehhanismi. Teisest kĂŒljest ei ole tootjate jaoks kasulik tagada seadmete toimimist garantii kehtivuse lĂ”ppemisest pĂ€rast.
Allikas: habr.com
