Vanade juurte sertifikaatide probleem. Ootel on Let’s Encrypt ja nutitelerid.

Probleem vananenud juuresertifikaatidega. JĂ€rgmine on Let's Encrypt ja nutitelerid.

Et brauser saaks autentida veebisaiti, peab see esitama kehtiva sertifikaadiketi. TĂŒĂŒpiline ahel on esitatud ĂŒlal, vĂ”ib sisaldada rohkem kui ĂŒhte vahesertifikaati. Kehtiva ahela minimaalne sertifikaatide arv on kolm.

Juursertifikaat on sertifitseerimiskeskuse sĂŒda. See on sĂ”na-sĂ”nalt teie operatsioonisĂŒsteemis vĂ”i brauseris sisseehitatud, fĂŒĂŒsiliselt olemas teie seadmes. Seda ei saa serveripoolse sekkumisega muuta. Vaja on sunnitud vĂ€rskendamist OS-i vĂ”i seadme sisseehitatud tarkvarale.

Turvaekspert Scott Helme writes, et peamised probleemid ilmnevad sertifitseerimiskeskuses Let’s Encrypt, kuna see on praegu kĂ”ige populaarsem CA internetis ning selle juursertifikaat varsti "aegub". Let’s Encrypt juure vahetus on planeeritud 8. juuliks 2020..

LÔplikud ja vahesertifikaadid edastatakse kliendile serverist, kuid juursertifikaat on kliendil juba olemas., seega saab selle sertifikaadikollektsiooni abil luua ahelat ja autentida veebisaiti.

Probleem on see, et igal sertifikaadil on aegumiskuupÀev, pÀrast mida tuleb see asendada. NÀiteks kavatsetakse Safari brauseris alates 1. septembrist 2020 kehtestada serveri TLS-sertifikaatide aegumistÀhtaja piirang. kuni 398 pÀeva.

See tÀhendab, et meil kÔigil tuleb serveri sertifikaate asendada vÀhemalt iga 12 kuu jÀrel. See piirang kehtib ainult serveri sertifikaatide kohta, ei see kehtib ka CA juursertifikaatide kohta.

CA sertifikaate reguleeritakse teiste reeglite kogumiga, seetÔttu on nende aegumistaotlused erinevad. Vahel esinevad vahe-sertifikaadid, mille kehtivusaeg on 5 aastat ja juursertifikaadid, mille kehtivusaeg ulatub isegi 25 aastani!

Vahesertifikaatide kasutamisel probleeme tavaliselt ei esine, sest need saadetakse kliendile serverist, mis vahetab oma sertifikaate palju sagedamini. SeetĂ”ttu asendab see ka vahesertifikaadi. Selle asendamine koos serveri sertifikaadiga on ĂŒsna lihtne, erinevalt juure CA-st.

Nagu juba mainitud, on juure CA otse sisseehitatud kliendiseadmesse, operatsioonisĂŒsteemi, brauserisse vĂ”i muusse tarkvarasse. Juure CA muutmist ei saa veebisait kontrollida. Siin on vajalik uuendus kliendi seadmes, olgu selleks operatsioonisĂŒsteemi vĂ”i tarkvara uuendus.

MĂ”ned juure CA-d on eksisteerinud juba vĂ€ga pikka aega, tegemist on 20–25 aastaga. Peagi jĂ”uavad mĂ”ned vanimad juure CA-d oma loomuliku elu lĂ”pule, nende aeg on peaaegu otsa saanud. Enamiku jaoks ei tule see probleemina, kuna CA on loonud uusi juure sertifikaate, mida on juba aastaid levitatud ĂŒle kogu maailma operatsioonisĂŒsteemide ja brauserite uuendustega. Kuid kui keegi ei ole vĂ€ga pikka aega oma operatsioonisĂŒsteemi vĂ”i brauserit uuendanud, vĂ”ib see olla probleem.

Selline olukord tekkis 30. mai 2020. aastal kell 10:48:38 GMT. See on tĂ€pne aeg, millal tĂŒhistus juurerĂŒhm sertifikaat AddTrust sertifitseerimisest Comodo (Sectigo).

Seda kasutati ristallkirjastamiseks, et tagada ĂŒhilduvus aegunud seadmetega, mille sertifikaadihoidlas pole uut juurerĂŒhm sertifikaati USERTrust.

Kahjuks esines probleeme mitte ainult vananenud brauserites, vaid ka brauserivÀlistes klientides, mis pÔhinevad OpenSSL 1.0.x, LibreSSL ja GnuTLS. NÀiteks LED-televisioonide emulatorites Roku, teenuses Heroku, rakendustes Fortinet, Chargify, .NET Core 2.0 platvormil Linuxil ja paljus mujal..

Oletati, et probleem puudutab ainult vananenud sĂŒsteeme (Android 2.3, Windows XP, Mac OS X 10.11, iOS 9 jne), kuna kaasaegsed brauserid saavad kasutada teist juurerĂŒhm sertifikaati USERTRust. Kuid tegelikult hakkasid mitmesugustes veebiteenustes, mis kasutasid tasuta OpenSSL 1.0.x ja GnuTLS raamatukogusid, ilmuma tĂ”rkeid. Turvalist ĂŒhendust ei suudetud luua, kuna sertifikaadi aegumine pĂ”hjustas vea.

Edasi — Let’s Encrypt

Veel ĂŒks hea nĂ€ide tulevasest juurerĂŒhm CA vahetamisest on sertifitseerimiskeskus Let’s Encrypt. Veel aprillis 2019 nadati, et nad ĂŒritavad liikuda Identrusti ahelalt oma ISRG Root ahelale, kuid seda ei juhtunud.

Probleem vananenud juuresertifikaatidega. JĂ€rgmine on Let's Encrypt ja nutitelerid.

„Androidi seadmetes ISRG juure puuduliku levitamise kartuste tĂ”ttu otsustasime oma juure vahetuse kuupĂ€eva 8. juulilt 2019 8. juulile 2020 edasi lĂŒkata,“ teatas Let’s Encrypt ametlikus teadaandes.

KuupĂ€eva tuli edasi lĂŒkata probleemide tĂ”ttu, mida nimetatakse „juure levitamiseks“ (root propagation), tĂ€psemalt juure levitamise puudumise tĂ”ttu, kui juure CA ei ole kĂ”ikjal klientides laialdaselt levinud.

Praegu kasutab Let’s Encrypt ristsertifitseeritud vahesertifikaati, mis ulatub IdenTrust DST Root CA X3 juure. See juuresertifikaat anti vĂ€lja juba septembris 2000 ja aegub 30. septembril 2021. Kuni selle ajani plaanib Let’s Encrypt ĂŒle minna oma iseenesest allkirjastatud juurele ISRG Root X1.

Probleem vananenud juuresertifikaatidega. JĂ€rgmine on Let's Encrypt ja nutitelerid.

ISRG juur anti vĂ€lja 4. juunil 2015. PĂ€rast seda algas selle kinnitamine sertifitseerimiskeskusena, mis lĂ”petati 6. augustil 2018.. Alates sellest hetkest oli juur-CA kĂ”igile klientidele kergesti saadaval operatsioonisĂŒsteemi vĂ”i tarkvara uuenduse kaudu. KĂ”ik, mida vaja oli, oli uuenduse installimine.

Aga see on probleem.

Kui teie mobiiltelefon, televiisor vĂ”i muu seade pole kahte aastat uuendatud — kuidas see saab teada uuest ISRG Root X1 juursertifikaadist? Ja kui see sĂŒsteemi ei installita, tunnistab teie seade kĂ”ik Let’s Encrypti serverisertifikaadid kehtetuks, kui Let’s Encrypt ĂŒlemineku uuele juurele teeb. Androidi ökosĂŒsteemis on palju aegunud seadmeid, mis pole ammu uuendatud.

Probleem vananenud juuresertifikaatidega. JĂ€rgmine on Let's Encrypt ja nutitelerid.
Androidi ökosĂŒsteem

SeepĂ€rast on Let’s Encrypt viinud oma ISRG juurele ĂŒlemineku edasi ja kasutab endiselt vahelinki, mis viib IdenTrust juure. Ent ĂŒleminek tuleb siiski teha. Juure vahetamise kuupĂ€evaks on mÀÀratud 8. juuli 2020..

Kinnitamiseks, et teie seadmes (televiisor, kast vÔi muu klient) on installsitud ISRG X1 juur, avage testimisleht https://valid-isrgrootx1.letsencrypt.org/. Kui turvakaubanduse hoiatust ei ilmu, on kÔik tavaliselt korras.

Let’s Encrypt ei ole ainus, kes peab lahendama probleemi uuele juurele ĂŒleminekul. KrĂŒptograafiat internetis on kasutatud veidi ĂŒle 20 aasta, seega praegu saabub paljude juurkinnitussertifikaatide kehtivuse lĂ”ppemise hetk.

Sellise probleemiga vĂ”ivad kokku puutuda nutitelerite omanikud, kes ei ole Smart TV tarkvara aastate jooksul uuendanud. NĂ€iteks uus GlobalSigni juur. R5 Root vĂ€ljastati 2012. aastal, ja seetĂ”ttu ei suuda mĂ”ned vanad nutitelerid selle juurde ahelat luua, kuna seda juure CA-d neil lihtsalt ei ole. EelkĂ”ige ei saanud need kliendid luua turvalist ĂŒhendust aadressiga bbc.co.uk. Probleemi lahendamiseks pidid BBC administreerijad kasutama trikki: nad ehitasid nendele klientidele alternatiivse ahela kasutades tĂ€iendavaid vahesertifikaate, kaasates vanu juuri R3 Root ja R1 Root, mis ei ole veel aegunud.

www.bbc.co.uk (Leaf)
GlobalSign ECC OV SSL CA 2018 (Intermediate)
GlobalSign Root CA - R5 (Intermediate)
GlobalSign Root CA - R3 (Intermediate)

See on ajutine lahendus. Probleem ei kao kuhugi, kui klienditarkvara ei uuendata. Nutiteler on pĂ”himĂ”tteliselt Linuxi operatsioonisĂŒsteemiga piiratud funktsiooniga arvuti. Ilma uuendusteta muutuvad selle juurtunnistused paratamatult aegunuks.

See puudutab kĂ”iki seadmeid, mitte ainult telerite. Kui teil on ĂŒkskĂ”ik milline seade, mis on ĂŒhendatud internetiga ja mida on reklaamitud kui „nutiseade”, siis probleem aegunud sertifikaatidega puudutab seda tĂ”enĂ€oliselt. Kui seadet ei uuendata, siis aegub juurte CA hoidla aja jooksul ja lĂ”puks probleem ilmneb. Probleemi tekkimise kiirus sĂ”ltub viimasest juurte hoidla uuendamisest. See vĂ”ib olla mitu aastat enne seadme tegelikku vĂ€ljalaskekuupĂ€eva.

Üks probleem, miks mĂ”ned suured meedia platvormid ei saa kasutada kaasaegseid automatiseeritud sertifitseerimiskeskusi nagu Let's Encrypt, on see, et need ei sobi nutiteleritele ja juuresertifikaatide arv on liiga madal, et garanteerida sertifikaadi toetust vanadele seadmetele. Vastasel juhul ei saa teler lihtsalt kĂ€ivitada kaasaegseid voogedastusteenuseid.

Viimane juhtum AddTrustiga nÀitas, et isegi suured IT-ettevÔtted ei pruugi olla valmis selleks, et juuresertifikaadi kehtivusaeg lÔpeb.

Probleemi lahendamiseks on ainult ĂŒks vĂ”imalus — uuendamine. Nutiseadmete arendajad peavad eelnevalt tagama tarkvara ja juuresertifikaatide uuendamise mehhanismi. Teiselt poolt ei ole tootjatel kasulik tagada oma seadmete tööd garantiiaja lĂ”ppemise jĂ€rel.

Probleem vananenud juuresertifikaatidega. JĂ€rgmine on Let's Encrypt ja nutitelerid.


Allikas: habr.com

Osta usaldusvÀÀrne veebihosting DDoS kaitsega, VPS VDS serverid đŸ”„ Osta usaldusvÀÀrne veebihosting DDoS kaitsega, VPS VDS serverid | ProHoster