Let's Encrypt lĂ”petab OCSP protokolli toe tĂŒhistatud sertifikaatide kontrollimiseks.

Üks suurimaid kogukonnale kuuluvaid mittetulunduslikke sertifitseerimiskeskusi Let’s Encrypt, mis pakub sertifikaate tasuta, on otsustanud lĂ”petada OCSP (Online Certificate Status Protocol) toe, mida kasutatakse sertifikaatide tĂŒhistamise kontrollimiseks. OCSP protokolli asemel soovitatakse kasutada tĂŒhistatud sertifikaatide nimekirju (CRL - Certificate Revocation List), mida Let’s Encrypt hakkab avaldama alates 2022. aastast. 7. mail 2025 lĂ”petab Let’s Encrypt linkide lisamise OCSP aadressidele vĂ€ljastatud sertifikaatidesse ning lĂ”petab OCSP Must Staple laienduse kĂ€sitlemise. 6. augustil 2025 lĂŒlitatakse OCSP pĂ€ringute töötlemine serverites vĂ€lja.

OCSP toe lĂ”petamise pĂ”hjuseks on toodud mure privaatsuse pĂ€rast. OCSP kasutamine tĂ€hendab, et iga kord, kui luuakse turvaline ĂŒhendus sertifikaadi kehtivuse kontrollimiseks, saadab kliendi sĂŒsteem nĂ”ude OCSP sertifitseerimiskeskuse serverisse, mis sertifikaadi genereeris. Vastuseks annab server teavet selle kohta, kas antud sertifikaati saab usaldada. Probleem on selles, et sertifitseerimiskeskus saab teada, millal ja milliseid saite kasutaja kĂŒlastab, seostades selle tema. IP-aadressiga, mis vĂ”ib olla tĂ”lgendatav kui privaatsusandmete lekke oht. Lisaks pĂ”hjustab OCSP kasutamine pĂ€ringu töötlemisel viivitusi, nĂ”uab kasutajalt stabiilsete internetiĂŒhenduste olemasolu ning loob sĂ”ltuvuse OCSP serverite katkematust tööst.

Sertifikaatide tĂŒhistamise kontrollimise privaatsusprobleemide lahendamiseks on vĂ€lja töötatud OCSP Stapling tehnoloogia, mille olemus seisneb selles, et sertifitseerimiskeskuse kinnitatud OCSP vastuseid saab edastada veebisaitide serverite kaudu klientidega TLS-ĂŒhenduse loomise ajal (OCSP teabe edastus kolmandate osapoolte) serverid , mis vabastab kliendi sĂŒsteemi otseĂŒhenduse loomise vajadusest OCSP sertifitseerimiskeskuse serveriga, samas kui vastuste Ă”igsust tagab sertifitseerimiskeskuse digiallkiri).

Lisaks OCSP Staplingule olemasolevad sertifikaatide lisand "OCSP Must Staple", mis nĂ”uab brauseridelt OCSP Staplingu tehnika kasutamist sirge pöördumise asemel OCSP-serveritele ning nĂ”uab sertifikaadi pidamist usaldusvÀÀrseks, kui teenindav veebiserver ei ole tagastanud kinnitatud OCSP-vastust. Kahjuks ei ole "Must Staple" laialdaselt levinud brauserites, ning OCSP Staplingi tehnoloogia sĂ”ltub HTTP-serveri toetuse selgest sisselĂŒlitamisest (nginx toetab seda alates 2013. aastast).

CRL-i kasutamisel toimub sertifikaatide kehtetuks tunnistamise kontroll kohaliku sĂŒsteemi kaudu, tuginedes tunnustuskeskuse koostatud nimekirjadele. Sellise lĂ€henemise miinusteks on vĂ€ga suur allalaaditav andmekogus ja ajutiste teabe mittetĂ€ienduste ilmnemine (nĂ€iteks Firefoxis vĂ€rskendatakse andmeid iga 6 tunni tagant). Probleem andmekoguse suurusega on lahendatud brauserites CRL-i proksimise kaudu brauserite tootjate serverites — brauserite koosseisu kuulub pĂ”hitoimingute CRL, mis tööprotsessi jooksul sĂŒnkroonitakse perioodiliselt aktuaalse nimekirjaga (klientide sĂŒsteemidele edastatakse vaid muudetud andmed). Andmebaasi suuruse vĂ€hendamiseks rakendatakse CRL-i puhul tĂ”enĂ€osuslikku struktuuri "Bloom filter", mis vĂ”imaldab hoida kogu CRL-baas kliendi poolel vĂ€ga kompaktsemalt. Firefoxis on sarnane tehnika rakendatud CRLite tööriistade abil, Chrome'is aga — CRLSets.

Allikas: opennet.ru

Osta usaldusvÀÀrne hostimine veebilehtede jaoks DDoS-i kaitsega, VPS VDS serverid đŸ”„ Osta usaldusvÀÀrne hostimine veebilehtede jaoks DDoS-i kaitsega, VPS VDS serverid | ProHoster