Let's Encrypt lõpetab OCSP protokolli toe kehtetuks tunnistatavate sertifikaatide kontrollimiseks

Ühenduse kontrolli all toimiv mittetulunduslik sertifitseerimiskeskus Let’s Encrypt on otsustanud lõpetada OCSP (Online Certificate Status Protocol) protokolli toetamise, mida kasutatakse sertifikaatide tühistamise kontrollimiseks. Selle asemel soovitatakse kasutada tühistamissertifikaatide loendeid (CRL - Certificate Revocation List), mida Let’s Encrypt hakkab avaldama alates 2022. aastast. 7. mai 2025. aastaks katkestab Let’s Encrypt OCSP aadresside lisamise sertifikaatidesse ja lõpetab OCSP Must Staple laiendusega seotud päringute töötlemise. 6. augustil 2025 lülitatakse OCSP päringute töötlejad serverites välja.

OCSP toe lõpetamise põhjuseks tuuakse ülesandeks privaatsus. OCSP kasutamine tähendab, et iga kord, kui luuakse kaitstud ühendus, saadab kliendisüsteem küsimuse sertifikaadi väljastanud sertifitseerimiskeskuse OCSP-serverile. Vastuseks annab server teavet, kas antud sertifikaadi usaldusväärsust saab kinnitada. Probleem seisneb selles, et sertifitseerimiskeskus saab teavet selle kohta, milliseid saite kasutaja külastab, sidudes need tema IP-aadressi, mis võib pidada privaatsusandmete lekkeks. Lisaks põhjustab OCSP kasutamine päringu töötlemise viivituse, nõuab, et kasutajal oleks tagatud internetiühendus, ning loob sõltuvuse OCSP-serverite katkematust tööst.

Sertifikaatide kehtetuks tunnistamise kontrollimise privaatsusprobleemide lahendamiseks on välja töötatud OCSP Stapling tehnoloogia, mille põhimõte seisneb selles, et sertifitseerimiskeskuse kinnitatud OCSP-vastused saadetakse veebiserverite kaudu kliendi TLS-ühenduse loomise ajal (OCSP teabe edastamine toimub serveritesse veebisaitide serveritest, vabastades kliendisüsteemi otse OCSP-sertifitseerimiskeskuse serveriga suhtlemise vajadusest, samas kui vastuste õigsus tagatakse sertifitseerimiskeskuse digitaalse allkirjaga).

OCSP Staplingu kõrval on olemas sertifikaatidesse lisatav OCSP Must Staple laiendus, mis käsib brauseritel kasutada OCSP Staplingu tehnikat otse OCSP serveritega ühenduse loomise asemel ning nõuab, et sertifikaati peetakse usaldusväärseks, kui teenindav server ei ole tagastanud kinnitatud OCSP vastust. Kahjuks ei ole laiend Must Staple saanud laialdast levikut brauserites, ning OCSP Staplingu tehnoloogia sõltub vajadusest HTTP serverite toetuse selgesõnalisest sisselülitamisest (nginx toetab alates 2013. aastast).

CRLi kasutamisel toimub sertifikaatide tühistamise kontrollimine kohalikul süsteemil sertifitseerimiskeskuse koostatud loendite kaudu. Selle lähenemise miinusteks on väga suur allalaadimist vajavate andmete maht ja ajutine teave puudutav katkestus (näiteks Firefoxis uuendatakse andmeid iga 6 tunni järel). Suuruse probleem on lahendatud brauserites CRL-i edastamise kaudu tootjate serverites - brauseritesse on kaasatud baas CRL, mis töö käigus perioodiliselt sünkroniseeritakse ajakohase loendiga (klientidele edastatakse ainult muudetud andmed). CRL-i andmebaasi suuruse vähendamiseks kasutatakse tõenäosuslikku struktuuri „Bloom filter“, mis võimaldab hoida kogu CRL-i baasi kliendi poolel väga kompaktse esitusena. Firefoxis on sarnane tehnika teostatud CRLite tööriistakomplekti abil, Chrome'is aga CRLSets.

Allikas: opennet.ru

Osta usaldusväärne veebihosting DDoS kaitsega, VPS VDS serverid 🔥 Osta usaldusväärne veebihosting DDoS kaitsega, VPS VDS serverid | ProHoster