
Et brauser saaks autentida veebisaiti, peab see esitama kehtiva sertifikaadiketi. Tüüpiline ahel on esitatud ülal, võib sisaldada rohkem kui ühte vahesertifikaati. Kehtiva ahela minimaalne sertifikaatide arv on kolm.
Juursertifikaat on sertifitseerimiskeskuse süda. See on sõna-sõnalt teie operatsioonisüsteemis või brauseris sisseehitatud, füüsiliselt olemas teie seadmes. Seda ei saa serveripoolse sekkumisega muuta. Vaja on sunnitud värskendamist OS-i või seadme sisseehitatud tarkvarale.
Turvaekspert Scott Helme , et peamised probleemid ilmnevad sertifitseerimiskeskuses Let’s Encrypt, kuna see on praegu kõige populaarsem CA internetis ning selle juursertifikaat varsti "aegub". Let’s Encrypt juure vahetus .
Lõplikud ja vahesertifikaadid edastatakse kliendile serverist, kuid juursertifikaat on kliendil juba olemas., seega saab selle sertifikaadikollektsiooni abil luua ahelat ja autentida veebisaiti.
Probleem on see, et igal sertifikaadil on aegumiskuupäev, pärast mida tuleb see asendada. Näiteks kavatsetakse Safari brauseris alates 1. septembrist 2020 kehtestada serveri TLS-sertifikaatide aegumistähtaja piirang. .
See tähendab, et meil kõigil tuleb serveri sertifikaate asendada vähemalt iga 12 kuu järel. See piirang kehtib ainult serveri sertifikaatide kohta, ei see kehtib ka CA juursertifikaatide kohta.
CA sertifikaate reguleeritakse teiste reeglite kogumiga, seetõttu on nende aegumistaotlused erinevad. Vahel esinevad vahe-sertifikaadid, mille kehtivusaeg on 5 aastat ja juursertifikaadid, mille kehtivusaeg ulatub isegi 25 aastani!
Vahesertifikaatide kasutamisel probleeme tavaliselt ei esine, sest need saadetakse kliendile serverist, mis vahetab oma sertifikaate palju sagedamini. Seetõttu asendab see ka vahesertifikaadi. Selle asendamine koos serveri sertifikaadiga on üsna lihtne, erinevalt juure CA-st.
Nagu juba mainitud, on juure CA otse sisseehitatud kliendiseadmesse, operatsioonisüsteemi, brauserisse või muusse tarkvarasse. Juure CA muutmist ei saa veebisait kontrollida. Siin on vajalik uuendus kliendi seadmes, olgu selleks operatsioonisüsteemi või tarkvara uuendus.
Mõned juure CA-d on eksisteerinud juba väga pikka aega, tegemist on 20–25 aastaga. Peagi jõuavad mõned vanimad juure CA-d oma loomuliku elu lõpule, nende aeg on peaaegu otsa saanud. Enamiku jaoks ei tule see probleemina, kuna CA on loonud uusi juure sertifikaate, mida on juba aastaid levitatud üle kogu maailma operatsioonisüsteemide ja brauserite uuendustega. Kuid kui keegi ei ole väga pikka aega oma operatsioonisüsteemi või brauserit uuendanud, võib see olla probleem.
Selline olukord tekkis 30. mai 2020. aastal kell 10:48:38 GMT. See on täpne aeg, millal sertifitseerimisest Comodo (Sectigo).
Seda kasutati ristallkirjastamiseks, et tagada ühilduvus aegunud seadmetega, mille sertifikaadihoidlas pole uut juurerühm sertifikaati USERTrust.
Kahjuks esines probleeme mitte ainult vananenud brauserites, vaid ka brauserivälistes klientides, mis põhinevad OpenSSL 1.0.x, LibreSSL ja . Näiteks LED-televisioonide emulatorites , teenuses , rakendustes Fortinet, Chargify, .NET Core 2.0 platvormil Linuxil ja .
Oletati, et probleem puudutab ainult vananenud süsteeme (Android 2.3, Windows XP, Mac OS X 10.11, iOS 9 jne), kuna kaasaegsed brauserid saavad kasutada teist juurerühm sertifikaati USERTRust. Kuid tegelikult hakkasid mitmesugustes veebiteenustes, mis kasutasid tasuta OpenSSL 1.0.x ja GnuTLS raamatukogusid, ilmuma tõrkeid. Turvalist ühendust ei suudetud luua, kuna sertifikaadi aegumine põhjustas vea.
Edasi — Let’s Encrypt
Veel üks hea näide tulevasest juurerühm CA vahetamisest on sertifitseerimiskeskus Let’s Encrypt. Veel nadati, et nad üritavad liikuda Identrusti ahelalt oma ISRG Root ahelale, kuid seda .

„Androidi seadmetes ISRG juure puuduliku levitamise kartuste tõttu otsustasime oma juure vahetuse kuupäeva 8. juulilt 2019 8. juulile 2020 edasi lükata,“ teatas Let’s Encrypt ametlikus teadaandes.
Kuupäeva tuli edasi lükata probleemide tõttu, mida nimetatakse „juure levitamiseks“ (root propagation), täpsemalt juure levitamise puudumise tõttu, kui juure CA ei ole kõikjal klientides laialdaselt levinud.
Praegu kasutab Let’s Encrypt ristsertifitseeritud vahesertifikaati, mis ulatub IdenTrust DST Root CA X3 juure. See juuresertifikaat anti välja juba septembris 2000 ja aegub 30. septembril 2021. Kuni selle ajani plaanib Let’s Encrypt üle minna oma iseenesest allkirjastatud juurele ISRG Root X1.

ISRG juur anti välja 4. juunil 2015. Pärast seda algas selle kinnitamine sertifitseerimiskeskusena, mis lõpetati . Alates sellest hetkest oli juur-CA kõigile klientidele kergesti saadaval operatsioonisüsteemi või tarkvara uuenduse kaudu. Kõik, mida vaja oli, oli uuenduse installimine.
Aga see on probleem.
Kui teie mobiiltelefon, televiisor või muu seade pole kahte aastat uuendatud — kuidas see saab teada uuest ISRG Root X1 juursertifikaadist? Ja kui see süsteemi ei installita, tunnistab teie seade kõik Let’s Encrypti serverisertifikaadid kehtetuks, kui Let’s Encrypt ülemineku uuele juurele teeb. Androidi ökosüsteemis on palju aegunud seadmeid, mis pole ammu uuendatud.

Androidi ökosüsteem
Seepärast on Let’s Encrypt viinud oma ISRG juurele ülemineku edasi ja kasutab endiselt vahelinki, mis viib IdenTrust juure. Ent üleminek tuleb siiski teha. Juure vahetamise kuupäevaks on määratud .
Kinnitamiseks, et teie seadmes (televiisor, kast või muu klient) on installsitud ISRG X1 juur, avage testimisleht . Kui turvakaubanduse hoiatust ei ilmu, on kõik tavaliselt korras.
Let’s Encrypt ei ole ainus, kes peab lahendama probleemi uuele juurele üleminekul. Krüptograafiat internetis on kasutatud veidi üle 20 aasta, seega praegu saabub paljude juurkinnitussertifikaatide kehtivuse lõppemise hetk.
Sellise probleemiga võivad kokku puutuda nutitelerite omanikud, kes ei ole Smart TV tarkvara aastate jooksul uuendanud. Näiteks uus GlobalSigni juur. väljastati 2012. aastal, ja seetõttu ei suuda mõned vanad nutitelerid selle juurde ahelat luua, kuna seda juure CA-d neil lihtsalt ei ole. Eelkõige ei saanud need kliendid luua turvalist ühendust aadressiga bbc.co.uk. Probleemi lahendamiseks pidid BBC administreerijad kasutama trikki: nad kasutades täiendavaid vahesertifikaate, kaasates vanu juuri ja , mis ei ole veel aegunud.
www.bbc.co.uk (Leaf) GlobalSign ECC OV SSL CA 2018 (Intermediate) GlobalSign Root CA - R5 (Intermediate) GlobalSign Root CA - R3 (Intermediate)
See on ajutine lahendus. Probleem ei kao kuhugi, kui klienditarkvara ei uuendata. Nutiteler on põhimõtteliselt Linuxi operatsioonisüsteemiga piiratud funktsiooniga arvuti. Ilma uuendusteta muutuvad selle juurtunnistused paratamatult aegunuks.
See puudutab kõiki seadmeid, mitte ainult telerite. Kui teil on ükskõik milline seade, mis on ühendatud internetiga ja mida on reklaamitud kui „nutiseade”, siis probleem aegunud sertifikaatidega puudutab seda tõenäoliselt. Kui seadet ei uuendata, siis aegub juurte CA hoidla aja jooksul ja lõpuks probleem ilmneb. Probleemi tekkimise kiirus sõltub viimasest juurte hoidla uuendamisest. See võib olla mitu aastat enne seadme tegelikku väljalaskekuupäeva.
Üks probleem, miks mõned suured meedia platvormid ei saa kasutada kaasaegseid automatiseeritud sertifitseerimiskeskusi nagu Let's Encrypt, on see, et need ei sobi nutiteleritele ja juuresertifikaatide arv on liiga madal, et garanteerida sertifikaadi toetust vanadele seadmetele. Vastasel juhul ei saa teler lihtsalt käivitada kaasaegseid voogedastusteenuseid.
Viimane juhtum AddTrustiga näitas, et isegi suured IT-ettevõtted ei pruugi olla valmis selleks, et juuresertifikaadi kehtivusaeg lõpeb.
Probleemi lahendamiseks on ainult üks võimalus — uuendamine. Nutiseadmete arendajad peavad eelnevalt tagama tarkvara ja juuresertifikaatide uuendamise mehhanismi. Teiselt poolt ei ole tootjatel kasulik tagada oma seadmete tööd garantiiaja lõppemise järel.
Allikas: habr.com
