30. septemberil kell 17:01 Moskva aja järgi lõpeb ettevõtte IdenTrust (DST Root CA X3) juursertifikaadi kehtivusaeg, mida kasutati Let’s Encrypti (ISRG Root X1) juursertifikaadi ristikirjutamiseks. Let’s Encrypt on kogukonna poolt hallatav ja pakub sertifikaate tasuta kõigile soovijatele. Ristikirjutamine tagas usaldusväärsuse Let’s Encrypti sertifikaatidele laias valikus seadmetes, operatsioonisüsteemides ja brauserites, samal ajal kui Let’s Encrypt integreerib oma juursertifikaadi juursertifikaatide hoidlatesse.
Alguses plaaniti, et pärast DST Root CA X3 aegunemist liigub Let’s Encrypt ainult oma juursertifikaadi poolt allkirjastatud sertifikaatide väljastamisele, kuid see samm viiks vanemate süsteemide suure arvu ühilduvuse kadumiseni, kes pole oma hoidlatele Let’s Encrypti juursertifikaati lisanud. Täpsemalt öeldes, umbes 30% praegu kasutatavatest Android-seadmetest ei toeta Let’s Encrypti juursertifikaati, mille tugi ilmus ainult alates Android 7.1.1 plaanist, mis väljastati 2016. aasta lõpus.
Let’s Encrypt ei plaaninud sõlmida uut ristikirjutamise lepingut, kuna see seob osalisi ja kehtestab täiendava vastutuse, piirab iseseisvust ja takistab teise sertifitseerimisasutuse kõikide protseduuride ja reeglite järgimist. Kuid tänu võimalike probleemide tekkimisele paljudes Android-seadmetes, läbivaatati plaani. Sertifitseerimisasutusega IdenTrust sõlmiti uus leping, mille raames loodi alternatiivne ristikirjutatud vahesertifikaat Let’s Encrypt. Ristikirjutamine kehtib kolm aastat ja võimaldab jätkata toe tagamist Android-seadmetele alates versioonist 2.3.6.
Siiski ei kata uus vahesertifikaat paljusid muid aegunud süsteeme. Näiteks pärast DST Root CA X3 sertifikaadi aegumist 30. septembril, ei tunnustata Let’s Encrypti sertifikaate enam enam mitte toetatavate tarkvarade ja operatsioonisüsteemide puhul, kus Let’s Encrypti sertifikaatide usaldusväärsuse tagamiseks on vajalik käsitsi lisada ISRG Root X1 sertifikaat juursertifikaatide hoidlasse. Probleemid ilmnevad järgmistel aladel:
- OpenSSL version 1.0.2 включ включительно (техническая поддержка версии 1.0.2 была прекращена в декабре 2019 года);
- NSS < 3.26;
- Java 8 < 8u141, Java 7 < 7u151;
- Windows < XP SP3;
- macOS < 10.12.1;
- iOS < 10 (iPhone < 5);
- Android < 2.3.6;
- Mozilla Firefox < 50;
- Ubuntu < 16.04;
- Debian < 8.
В случае OpenSSL 1.0.2 проблема вызвана ошибкой, которая мешает корректной обработке перекрестно-подписанных сертификатов, когда один из корневых сертификатов, задействованных в подписи, устарел, даже если другие действующие цепочки доверия сохраняются. Проблема впервые возникла в прошлом году после устаревания сертификата AddTrust, использовавшегося для перекрестной подписи сертификатов удостоверяющего центра Sectigo (Comodo). Суть проблемы в том, что OpenSSL интерпретировал сертификат как линейную цепочку, тогда как в соответствии с RFC 4158 сертификат может представлять ориентированный распределенный циклический граф с несколькими точками доверия, которые нужно учитывать.
Пользователям старых дистрибутивов, завязанных на OpenSSL 1.0.2, предлагается три обходных пути решения проблемы:
- Удалите вручную корневой сертификат IdenTrust DST Root CA X3 и установите самостоятельный (не кросс-подписанный) корневой сертификат ISRG Root X1.
- При запуске команд openssl verify и s_client можно указать опцию «—trusted_first».
- Используйте на serveris сертификат, который заверен самостоятельным корневым сертификатом SRG Root X1 и не имеет кросс-подписи. Указанный способ приведет к потере совместимости со старыми Android-клиентами.
Дополнительно можно отметить, что проект Let’s Encrypt преодолел рубеж в два миллиарда сгенерированных сертификатов. Рубеж в один миллиард был достигнут в феврале прошлого года. Ежедневно генерируется 2.2-2.4 миллиона новых сертификатов. Число активных сертификатов составляет 192 миллиона (сертификат действует три месяца) и охватывает около 260 миллионов domeenide (год назад было охвачено 195 миллионов доменов, два года назад — 150 миллионов, три года назад — 60 миллионов). По статистике сервиса Firefox Telemetry общемировая доля запросов страниц по HTTPS составляет 82% (год назад — 81%, два года назад — 77%, три года назад — 69%, четыре года назад — 58%).
Allikas: opennet.ru
