MittetulundusĂŒhingu tunnustuskeskus , mis on kogukonna kontrolli all ja pakub sertifikaate tasuta kĂ”igile soovijatele, uue sertifikaadi vĂ€ljastamise volituste kinnitamise skeemi rakendamisest. serverile, millel on kontrollitav kataloog â/.well-known/acme-challenge/â, pöördumine toimub nĂŒĂŒd mitme HTTP-pĂ€ringuga, mis saadetakse 4 erinevast IP-aadressist, mis asuvad erinevates andmekeskustes ja kuuluvad erinevatesse autonoomsetesse sĂŒsteemidesse. Kinnitus loetakse edukaks ainult siis, kui vĂ€hemalt 3 4-st pĂ€ringust erinevatelt IP-delt on edukad.
Mitmest alamsĂŒsteemist kontrollimine aitab vĂ€hendada riske, mis on seotud sertifikaatide saamisega teiste domeenide jaoks sihitud rĂŒnnakute kaudu, mis suunavad liiklust vale marsruutide asendamise kaudu BGP abil. Mitme positsiooniga kontrollimissĂŒsteemi kasutamisel peab rĂŒndaja samaaegselt suunama marsruute mitmest pakkujate autonoomsest sĂŒsteemist erinevate ĂŒhisliinide kaudu, mis on oluliselt keerulisem kui ĂŒhe marsruudi suunamine. PĂ€ringute saatmine erinevatelt IP-delt suurendab ka kontrollimise usaldusvÀÀrsust, kui Letâs Encrypti ĂŒksikhostid satuvad blokeerimisnimekirja (nĂ€iteks Venemaal on mĂ”ned IP-d letsencrypt.org olnud Roskomnadzori blokeeringus).
Kuni 1. juunini kehtib ĂŒleminekuaeg, mis vĂ”imaldab sertifikaatide genereerimist edukate kontrollide korral algses andmekeskuses, kui host teistest alamsĂŒsteemidest on kĂ€ttesaamatu (nĂ€iteks vĂ”ib see juhtuda, kui hosti administraator on tulemĂŒĂŒris lubanud pĂ€ringud ainult Letâs Encrypti pĂ”hitehnilisest andmekeskusest vĂ”i DNS-i tsoonide vahelise sĂŒnkroniseerimise rikkumise tĂ”ttu). Logide pĂ”hjal koostatakse valge nimekiri domeenide jaoks, millel on probleeme kontrollimisega 3 lisandmekeskusest. Valgesse nimekirja pÀÀsevad ainult domeenid, millel on tĂ€idetud kontaktandmed. Kui domeen ei pÀÀse automaatselt valgesse nimekirja, saab taotlust esitada ka lĂ€bi .
Praegu on projekti Letâs Encrypt vĂ€lja antud 113 miljonit sertifikaati, mis katab umbes 190 miljonit domeeni (aasta tagasi oli katte all 150 miljonit domeeni ja kaks aastat tagasi â 61 miljonit). Firefox Telemetry teenuse statistika kohaselt on globaalne HTTPS-i lehtede pĂ€ringute osakaal 81% (aasta tagasi 77%, kaks aastat tagasi 69%), Ameerikas aga 91%.
Lisaks vÔib mÀrkida, ettevÔte Apple
peatada Safari brauseris usaldus sertifikaatidele, mille kehtivusaeg ĂŒletab 398 pĂ€eva (13 kuud). Piirang kavatsetakse kehtestada ainult alates 1. septembrist 2020. a vĂ€lja antud sertifikaatidele. Sertifikaatide suhtes, mis on saadud enne 1. septembrit ja mille kehtivusaeg on pikem, sĂ€ilib usaldus, kuid on piiratud 825 pĂ€evaga (2,2 aastat).
Muutumine vĂ”ib negatiivselt mĂ”jutada usaldusvÀÀrsete keskuste Ă€ri, mis mĂŒĂŒvad odavaid sertifikaate pika kehtivusajaga, mis ulatub kuni 5 aastani. Apple'i arvates tekitavad selliste sertifikaatide genereerimine tĂ€iendavaid turvaprobleeme, takistavad uute krĂŒptostandardite kiiret rakendamist ja vĂ”imaldavad kurjategijatel pikka aega ohvri liiklust kontrollida vĂ”i seda kalastamise eesmĂ€rgil kasutada juhul, kui sertifikaadi lekke tĂ”ttu ei mĂ€rgata seda rĂŒnnaku kĂ€igus.
Allikas: opennet.ru
