
Et brauser saaks autentida veebisaiti, peab see esitama kehtiva sertifikaadiketi. TĂŒĂŒpiline ahel on esitatud ĂŒlal, vĂ”ib sisaldada rohkem kui ĂŒhte vahesertifikaati. Kehtiva ahela minimaalne sertifikaatide arv on kolm.
Juursertifikaat on sertifitseerimiskeskuse sĂŒda. See on sĂ”na-sĂ”nalt teie operatsioonisĂŒsteemis vĂ”i brauseris sisseehitatud, fĂŒĂŒsiliselt olemas teie seadmes. Seda ei saa serveripoolse sekkumisega muuta. Vaja on sunnitud vĂ€rskendamist OS-i vĂ”i seadme sisseehitatud tarkvarale.
Turvaekspert Scott Helme , et peamised probleemid ilmnevad sertifitseerimiskeskuses Letâs Encrypt, kuna see on praegu kĂ”ige populaarsem CA internetis ning selle juursertifikaat varsti "aegub". Letâs Encrypt juure vahetus .
LÔplikud ja vahesertifikaadid edastatakse kliendile serverist, kuid juursertifikaat on kliendil juba olemas., seega saab selle sertifikaadikollektsiooni abil luua ahelat ja autentida veebisaiti.
Probleem on see, et igal sertifikaadil on aegumiskuupÀev, pÀrast mida tuleb see asendada. NÀiteks kavatsetakse Safari brauseris alates 1. septembrist 2020 kehtestada serveri TLS-sertifikaatide aegumistÀhtaja piirang. .
See tÀhendab, et meil kÔigil tuleb serveri sertifikaate asendada vÀhemalt iga 12 kuu jÀrel. See piirang kehtib ainult serveri sertifikaatide kohta, ei see kehtib ka CA juursertifikaatide kohta.
CA sertifikaate reguleeritakse teiste reeglite kogumiga, seetÔttu on nende aegumistaotlused erinevad. Vahel esinevad vahe-sertifikaadid, mille kehtivusaeg on 5 aastat ja juursertifikaadid, mille kehtivusaeg ulatub isegi 25 aastani!
Vahesertifikaatide kasutamisel probleeme tavaliselt ei esine, sest need saadetakse kliendile serverist, mis vahetab oma sertifikaate palju sagedamini. SeetĂ”ttu asendab see ka vahesertifikaadi. Selle asendamine koos serveri sertifikaadiga on ĂŒsna lihtne, erinevalt juure CA-st.
Nagu juba mainitud, on juure CA otse sisseehitatud kliendiseadmesse, operatsioonisĂŒsteemi, brauserisse vĂ”i muusse tarkvarasse. Juure CA muutmist ei saa veebisait kontrollida. Siin on vajalik uuendus kliendi seadmes, olgu selleks operatsioonisĂŒsteemi vĂ”i tarkvara uuendus.
MĂ”ned juure CA-d on eksisteerinud juba vĂ€ga pikka aega, tegemist on 20â25 aastaga. Peagi jĂ”uavad mĂ”ned vanimad juure CA-d oma loomuliku elu lĂ”pule, nende aeg on peaaegu otsa saanud. Enamiku jaoks ei tule see probleemina, kuna CA on loonud uusi juure sertifikaate, mida on juba aastaid levitatud ĂŒle kogu maailma operatsioonisĂŒsteemide ja brauserite uuendustega. Kuid kui keegi ei ole vĂ€ga pikka aega oma operatsioonisĂŒsteemi vĂ”i brauserit uuendanud, vĂ”ib see olla probleem.
Selline olukord tekkis 30. mai 2020. aastal kell 10:48:38 GMT. See on tÀpne aeg, millal sertifitseerimisest Comodo (Sectigo).
Seda kasutati ristallkirjastamiseks, et tagada ĂŒhilduvus aegunud seadmetega, mille sertifikaadihoidlas pole uut juurerĂŒhm sertifikaati USERTrust.
Kahjuks esines probleeme mitte ainult vananenud brauserites, vaid ka brauserivÀlistes klientides, mis pÔhinevad OpenSSL 1.0.x, LibreSSL ja . NÀiteks LED-televisioonide emulatorites , teenuses , rakendustes Fortinet, Chargify, .NET Core 2.0 platvormil Linuxil ja .
Oletati, et probleem puudutab ainult vananenud sĂŒsteeme (Android 2.3, Windows XP, Mac OS X 10.11, iOS 9 jne), kuna kaasaegsed brauserid saavad kasutada teist juurerĂŒhm sertifikaati USERTRust. Kuid tegelikult hakkasid mitmesugustes veebiteenustes, mis kasutasid tasuta OpenSSL 1.0.x ja GnuTLS raamatukogusid, ilmuma tĂ”rkeid. Turvalist ĂŒhendust ei suudetud luua, kuna sertifikaadi aegumine pĂ”hjustas vea.
Edasi â Letâs Encrypt
Veel ĂŒks hea nĂ€ide tulevasest juurerĂŒhm CA vahetamisest on sertifitseerimiskeskus Letâs Encrypt. Veel nadati, et nad ĂŒritavad liikuda Identrusti ahelalt oma ISRG Root ahelale, kuid seda .

âAndroidi seadmetes ISRG juure puuduliku levitamise kartuste tĂ”ttu otsustasime oma juure vahetuse kuupĂ€eva 8. juulilt 2019 8. juulile 2020 edasi lĂŒkata,â teatas Letâs Encrypt ametlikus teadaandes.
KuupĂ€eva tuli edasi lĂŒkata probleemide tĂ”ttu, mida nimetatakse âjuure levitamiseksâ (root propagation), tĂ€psemalt juure levitamise puudumise tĂ”ttu, kui juure CA ei ole kĂ”ikjal klientides laialdaselt levinud.
Praegu kasutab Letâs Encrypt ristsertifitseeritud vahesertifikaati, mis ulatub IdenTrust DST Root CA X3 juure. See juuresertifikaat anti vĂ€lja juba septembris 2000 ja aegub 30. septembril 2021. Kuni selle ajani plaanib Letâs Encrypt ĂŒle minna oma iseenesest allkirjastatud juurele ISRG Root X1.

ISRG juur anti vĂ€lja 4. juunil 2015. PĂ€rast seda algas selle kinnitamine sertifitseerimiskeskusena, mis lĂ”petati . Alates sellest hetkest oli juur-CA kĂ”igile klientidele kergesti saadaval operatsioonisĂŒsteemi vĂ”i tarkvara uuenduse kaudu. KĂ”ik, mida vaja oli, oli uuenduse installimine.
Aga see on probleem.
Kui teie mobiiltelefon, televiisor vĂ”i muu seade pole kahte aastat uuendatud â kuidas see saab teada uuest ISRG Root X1 juursertifikaadist? Ja kui see sĂŒsteemi ei installita, tunnistab teie seade kĂ”ik Letâs Encrypti serverisertifikaadid kehtetuks, kui Letâs Encrypt ĂŒlemineku uuele juurele teeb. Androidi ökosĂŒsteemis on palju aegunud seadmeid, mis pole ammu uuendatud.

Androidi ökosĂŒsteem
SeepĂ€rast on Letâs Encrypt viinud oma ISRG juurele ĂŒlemineku edasi ja kasutab endiselt vahelinki, mis viib IdenTrust juure. Ent ĂŒleminek tuleb siiski teha. Juure vahetamise kuupĂ€evaks on mÀÀratud .
Kinnitamiseks, et teie seadmes (televiisor, kast vÔi muu klient) on installsitud ISRG X1 juur, avage testimisleht . Kui turvakaubanduse hoiatust ei ilmu, on kÔik tavaliselt korras.
Letâs Encrypt ei ole ainus, kes peab lahendama probleemi uuele juurele ĂŒleminekul. KrĂŒptograafiat internetis on kasutatud veidi ĂŒle 20 aasta, seega praegu saabub paljude juurkinnitussertifikaatide kehtivuse lĂ”ppemise hetk.
Sellise probleemiga vĂ”ivad kokku puutuda nutitelerite omanikud, kes ei ole Smart TV tarkvara aastate jooksul uuendanud. NĂ€iteks uus GlobalSigni juur. vĂ€ljastati 2012. aastal, ja seetĂ”ttu ei suuda mĂ”ned vanad nutitelerid selle juurde ahelat luua, kuna seda juure CA-d neil lihtsalt ei ole. EelkĂ”ige ei saanud need kliendid luua turvalist ĂŒhendust aadressiga bbc.co.uk. Probleemi lahendamiseks pidid BBC administreerijad kasutama trikki: nad kasutades tĂ€iendavaid vahesertifikaate, kaasates vanu juuri ja , mis ei ole veel aegunud.
www.bbc.co.uk (Leaf) GlobalSign ECC OV SSL CA 2018 (Intermediate) GlobalSign Root CA - R5 (Intermediate) GlobalSign Root CA - R3 (Intermediate)
See on ajutine lahendus. Probleem ei kao kuhugi, kui klienditarkvara ei uuendata. Nutiteler on pĂ”himĂ”tteliselt Linuxi operatsioonisĂŒsteemiga piiratud funktsiooniga arvuti. Ilma uuendusteta muutuvad selle juurtunnistused paratamatult aegunuks.
See puudutab kĂ”iki seadmeid, mitte ainult telerite. Kui teil on ĂŒkskĂ”ik milline seade, mis on ĂŒhendatud internetiga ja mida on reklaamitud kui ânutiseadeâ, siis probleem aegunud sertifikaatidega puudutab seda tĂ”enĂ€oliselt. Kui seadet ei uuendata, siis aegub juurte CA hoidla aja jooksul ja lĂ”puks probleem ilmneb. Probleemi tekkimise kiirus sĂ”ltub viimasest juurte hoidla uuendamisest. See vĂ”ib olla mitu aastat enne seadme tegelikku vĂ€ljalaskekuupĂ€eva.
Ăks probleem, miks mĂ”ned suured meedia platvormid ei saa kasutada kaasaegseid automatiseeritud sertifitseerimiskeskusi nagu Let's Encrypt, on see, et need ei sobi nutiteleritele ja juuresertifikaatide arv on liiga madal, et garanteerida sertifikaadi toetust vanadele seadmetele. Vastasel juhul ei saa teler lihtsalt kĂ€ivitada kaasaegseid voogedastusteenuseid.
Viimane juhtum AddTrustiga nÀitas, et isegi suured IT-ettevÔtted ei pruugi olla valmis selleks, et juuresertifikaadi kehtivusaeg lÔpeb.
Probleemi lahendamiseks on ainult ĂŒks vĂ”imalus â uuendamine. Nutiseadmete arendajad peavad eelnevalt tagama tarkvara ja juuresertifikaatide uuendamise mehhanismi. Teiselt poolt ei ole tootjatel kasulik tagada oma seadmete tööd garantiiaja lĂ”ppemise jĂ€rel.
Allikas: habr.com
