Comodo tagasi kutsub sertifikaate ilma pÔhjuseta

Kas te suudate ette kujutada, et suur ettevĂ”te petab oma kliente, eriti kui see ettevĂ”te positsioneerib end turvalisuse garantii? Nii ma ei suutnud kuni hiljuti. See artikkel on hoiatuseks, et peaksite enne Comodolt koodiallkirja sertifikaadi ostmist kĂŒmme korda mĂ”tlema.

Oma töö tĂ”ttu (sĂŒsteemiadministreerimine) loon erinevaid kasulikke programme, mida aktiivselt oma töös kasutan ja samas tasuta kĂ”igile huvilistele jagan. Umbes kolm aastat tagasi tekkis vajadus programme allkirjastada, muidu ei saanud kĂ”ik minu kliendid ja kasutajad neid ilma probleemideta alla laadida lihtsalt selle tĂ”ttu, et need ei olnud allkirjastatud. Allkiri on juba ammu muutunud tavapraktikaks ning ei oma tĂ€htsust, kui turvaline programm on, kuid kui see ei ole allkirjastatud, siis pööratakse sellele kindlasti rohkem tĂ€helepanu:

  1. Brauserid koguvad statistikat, kui tihti faili alla laetakse, ja kui see ei ole allkirjastatud, siis vĂ”ib alguses see isegi edasilĂŒkkuda "igasuguste Ă€parduste vĂ€ltimiseks" ja nĂ”uda kasutajalt selget kinnitust salvestamiseks. Algoritmid vĂ”ivad olla erinevad, mĂ”nikord loetakse domeeni usaldusvÀÀrseks, kuid kokkuvĂ”ttes on just kehtiv allkiri turvalisuse tĂ”endamine.
  2. PĂ€rast allalaadimist vaatab faili ĂŒle viirusetĂ”rje ja vahetult enne kĂ€ivitamist operatsioonisĂŒsteem ise. ViirusetĂ”rjete jaoks on allkiri samuti oluline, seda on lihtne jĂ€lgida virustotalis, ja mis puutub operatsioonisĂŒsteemi, siis alates Win10-st blokeeritakse kohe fail, millel on tagandid tĂ”mmatud, ja seda ei saa Failihaldurist avada. Lisaks keelatakse mĂ”nedes organisatsioonides ĂŒldse allkirjastamata koodi kĂ€ivitamine (seda saab seadistada sĂŒsteemi vahenditega), ja see on Ă”igustatud — kĂ”ik normaalsed arendajad on ammu hoolitsenud selle eest, et nende programme saaks ilma lisapĂŒĂŒdlusteta kontrollida.

KokkuvĂ”ttes on suund Ă”ige — vĂ”imaluste piires muuta internet vĂ”imalikult ohutuks kogenematutele kasutajatele. Siiski on rakendamine kaugel ideaalist. Lihtne arendaja ei saa lihtsalt sertifikaati, seda tuleb osta ettevĂ”tetelt, kes on turgu monopoliseerinud ja dikteerivad seal oma tingimusi. Aga mis siis, kui programmid on tasuta? See ei huvita kedagi. Siis on arendajal valik — pidevalt tĂ”estada oma programmide ohutust, ohverdades kasutajate mugavust, vĂ”i osta sertifikaat. Kolm aastat tagasi oli kasulik StartCom, kes nĂŒĂŒd elab ookeani pĂ”hjas, nendega ei olnud kunagi probleeme. Praegu pakub minimaalset hinda Comodo, kuid nagu selgus, on seal konks — arendaja jaoks on nad praktiliselt keegi ja petmine on seal normaalne praktika.

Peaaegu aasta sertifikaadi kasutamisest, mille ostsin 2018. aasta keskel, tĂŒhistas Comodo selle ootamatult, ilma eelneva teavitamiseta e-posti vĂ”i telefoni teel, selgitamata pĂ”hjuseid. Nende tugiteenindus töötab halvasti — nad vĂ”ivad mitte vastata nĂ€dal aega, kuid pĂ”hjus siiski selgus — nad arvasid, et vĂ€ljastatud sertifikaadiga oli allkirjastatud pahavara. Ja selle looga olekski vĂ”inud lĂ”petada, kui mitte ĂŒks aga — ma ei ole kunagi loonud pahavara ja minu kaitsemeetodid vĂ”imaldavad kinnitada, et minu privaatvĂ”ti ei saa varastada. Koopia vĂ”tmega on ainult Comodol, kuna nad vĂ€ljastavad neid ilma CSR-ta. Edasiemanen — peaaegu kaks nĂ€dalat kasutuid katseid elementaarset tĂ”estust saada. EttevĂ”te, mis vĂ€idetavalt tagab turvalisuse, keeldus kategooriliselt tĂ”endite esitamisest.

Viimases vestluses tugiteenindusegaYou 01:20
You have written «We strive to respond to standard support tickets within the same business day.» but I have been waiting for a response for a week now.

Vinson 01:20
Tere, olete oodatud Sectigo SSL-i valideerimisele!
Las ma kontrollin teie juhtumi staatust, palun oodake minut.
Olen kontrollinud ja tellimus on tĂŒhistatud pahavara/pettuse/rĂŒndetegevuse tĂ”ttu meie kĂ”rgema ametniku poolt.

You 01:28
Olen kindel, et see on teie viga, seetÔttu palun tÔendust.
Ma ei ole kunagi omanud pahavara/pettust/rĂŒndetegevust.

Vinson 01:30
Kahju, Alexander. Olen kahekordselt kontrollinud ja tellimus on tĂŒhistatud pahavara/pettuse/rĂŒndetegevuse tĂ”ttu meie kĂ”rgema ametniku poolt.

You 01:31
Millises failis te nÀgite viirust? Kas seal on link virustotalile? Ma ei nÔustu teie vastusega, kuna selles ei ole tÔendit. Ma maksin selle sertifikaadi eest raha ja mul on Ôigus teada, miks mul on sunnitud raha vÔtma.
Kui te ei saa tĂ”estust esitada, siis tĂŒhistati sertifikaat ebaĂ”iglaselt ja raha tuleb tagasi maksta. Muidu, mis mĂ”te on teie tööl, kui te tĂŒhistate sertifikaate ilma tĂ”endusmaterjalita?

Vinson 01:34
MĂ”istan teie muret. Koodialsigned sertifikaati on teatatud kurja tekitamise eest. Tootmisvaldkonna juhiste kohaselt on Sectigo kui sertifikaadi vĂ€ljaandja kohustatud sertifikaadi tĂŒhistama.
Samuti, vastavalt tagasimaksepoliitikale, ei saa me raha tagasi maksta 30 pÀeva möödumisel vÀljaandmise kuupÀevast.

Teie 01:35
Miks te arvate, et see ei ole viga vÔi vale positiivne?

Vinson 01:36
Kahjuks, Alexander. Vastavalt meie ĂŒlemate teatele, on tellimus tĂŒhistatud kurja tegevuse / pettuse / kalastamise tĂ”ttu.

Teie 01:37
Ei ole vaja vabandada, maksin raha ja tahan nÀha tÔestust, et ma rikkuin teie reegleid. See on lihtne.
Maksin kolme aasta eest, siis tuli teilt pÔhjus, jÀtsite mind sertifikaadita ja ilma tÔendusmaterjalita.

Vinson 01:43
MĂ”istan teie muret. Koodialsigned sertifikaati on teatatud kurja tekitamise eest. Tootmisvaldkonna juhiste kohaselt on Sectigo kui sertifikaadi vĂ€ljaandja kohustatud sertifikaadi tĂŒhistama.

Teie 01:45
Tundub, et te ei saa aru. Kuidas nĂ€gite kohut, mis langetab otsuse ilma tĂ”endusmaterjalita? Te tegite just sedasi. Mul pole kunagi olnud kurja tarkvara. Miks te ei esita tĂ”estust, kui see on nii? Mis konkreetne tĂ”endus on sertifikaadi tĂŒhistamine?

Vinson 01:46
Kahjuks, Alexander. Vastavalt meie ĂŒlemate teatele, on tellimus tĂŒhistatud kurja tegevuse / pettuse / kalastamise tĂ”ttu.

Teie 01:47
Kelle poole ma saan pöörduda, et teada saada sertifikaadi tĂŒhistamise Ă”iget pĂ”hjust?
Kui te ei saa vastata, öelge, kelle poole pöörduda?

Vinson 01:48
Palun esitage pilet uuesti, kasutades allolevat linki, et saaksite vÔimalikult kiiresti vastuse.
sectigo.com/support-ticket

Teie 01:48
AitÀh.
Selline olukord ei ole ainulaadne, kogu vestluse jooksul vastatakse paremal juhul ikka ja jĂ€lle ĂŒhte ja sama, piletele ei vastata ĂŒldse vĂ”i vastused on sama kasutu.

Loon pileti uuestiMinu pÀring:
Vajan tĂ”endit, et olen reeglit rikkunud, mis viis tĂŒhistamiseni. Ostsin sertifikaadi ja tahan teada, miks mu raha on minu kĂ€est vĂ”etud.
„kurja tarkvara / pettus / kalastamine“ ei ole vastus! Millises failis te nĂ€gite viirust? Kas on viidatud virustotalile? Palun esitage tĂ”end vĂ”i tagastage raha, olen tĂŒdinud tehnilisest toetusest kirjutamisest ja olen oodanud rohkem kui nĂ€dala.
AitÀh.

Nende vastus:
Koodialsigned sertifikaati on teatatud kurja tekitamise eest. Tootmisvaldkonna juhiste kohaselt on Sectigo kui sertifikaadi vĂ€ljaandja kohustatud sertifikaadi tĂŒhistama.
Lootus, et mulle vastab mitte ahv, kaob lÔplikult. Huvitav skeem paistab vÀlja:

  1. MĂŒĂŒme sertifikaadi.
  2. Ootame ĂŒle poole aasta, et PayPali kaudu ei saaks vaidlust avada.
  3. TĂŒhistame ja ootame jĂ€rgmist tellimust. Profit!

Kuna mul ei ole neile muid mÔjuvÔimu esitamisviise, pean ma lihtsalt nende petmist avalikkusele rÀÀkima. Ostes sertifikaadi Comodolt, nad on ju Sectigo, vÔite sattuda sarnasesse olukorda.

Uuendus 9. juunist:
TÀna teavitasin CodeSignCert'i (ettevÔtte, mille kaudu ostsin sertifikaadi), et kuna nad on lÔpetanud vastamise, olen olukorra vÀlja toonud avalikuks aruteluks, viidates sellele artiklile. MÔne aja pÀrast saatsid nad lÔpuks ekraanipildi virustotal'ist, kus oli nÀha programmi hash EzvitUpd:
VirusTotal — d92299c3f7791f0ebb7a6975f4295792fbbf75440cb1f47ef9190f2a4731d425

Minu hinnang olukorrale:
VÔin kindlalt öelda, et see on vale positiivne. MÀrgised:

  1. Generic tÀhistus enamikus valehÀiretes.
  2. Antiviirusjuhid ei anna valehÀireid.

On raske öelda, mis just antiviiruste sellist reaktsiooni pÔhjustas, kuid kuna fail on tugevalt vananenud (loodud peaaegu aasta tagasi), ei ole mul versiooni 1.6.1 algversiooni sÀilinud, et faili binaarselt taastada. Siiski on mul olemas viimane versioon 1.6.5 ja arvestades pÔhiharu muutumatust, on seal tehtud minimaalset muudatust, kuid sellel ei esine sellist valehÀiret.
VirusTotal — c247d8c30eff4449c49dfc244040fc48bce4bba3e0890799de9f83e7a59310eb

CodeSignCert on teavitatud valehÀirest; edasiste lÀbirÀÀkimiste tulemuste ilmnemisel uuendatakse artikkel tÀieliku olukorra lahendamiseni.

Allikas: habr.com

Osta usaldusvÀÀrne hostimine veebilehtede jaoks DDoS-i kaitsega, VPS VDS serverid đŸ”„ Osta usaldusvÀÀrne hostimine veebilehtede jaoks DDoS-i kaitsega, VPS VDS serverid | ProHoster