Let's Encrypt tühistab 2 miljonit sertifikaati TLS-ALPN-01 rakendamise probleemide tõttu

Kogukonna kontrollitud mittetulunduslik sertifitseerimiskeskus Let’s Encrypt, mis pakub tasuta sertifikaate kõigile soovijatele, kuulutas välja umbes kahe miljoni TLS-sertifikaadi ennetähtaegse tagasivõtmise, mis moodustab umbes 1% selle keskuse kõigist aktiivsetest sertifikaatidest. Sertifikaatide tagasivõtmine algatati seoses spetsifikatsiooni nõuetele mittevastavuse tuvastamisega Let’s Encrypt'i rakendatud koodis, mis puudutab TLS-ALPN-01 laienduse rakendust (RFC 7301, rakenduslayeri protokolli läbirääkimine). Mittevastavus oli seotud mõnede kontrollide puudumisega, mis tehti TLS-ALPN laiendusega seotud ühenduste läbirääkimise protsessis, mida kasutatakse HTTP/2-is. Üksikasjalik teave juhtumi kohta avaldatakse pärast probleemsete sertifikaatide tagasivõtmise lõpetamist.

26. jaanuaril kell 03:48 (MSK) probleem lahendati, kuid kõik sertifikaadid, mille väljastamisel kasutati kontrollimeetodit TLS-ALPN-01, otsustati tunnistada kehtetuks. Sertifikaatide tagasivõtmine algab 28. jaanuaril kell 19:00 (MSK). Kuni selle ajani soovitatakse kasutajatel, kes kasutavad TLS-ALPN-01 kontrollimeetodit, oma sertifikaate uuendada, vastasel juhul tunnistatakse need enne tähtaega kehtetuks.

Asjakohased teated sertifikaatide uuendamise vajadusest on saadetud e-posti teel. Kasutajad, kes kasutavad sertifikaadi saamiseks Certbot'i ja dehydrated'i tööriistu vaikeseadistustega, pole probleemist puudutatud. Meetod TLS-ALPN-01 on toetatud pakettides Caddy, Traefik, apache mod_md ja autocert. Oma sertifikaatide kehtivust saab kontrollida identifikaatorite, seerianumbrite või of domains probleemsete sertifikaatide loendist.

Kuna muudatused mõjutavad TLS-ALPN-01 meetodi kontrollimise käitumist, võib ACME-klientide värskendamine või seadete muutmine (Caddy, bitnami/bn-cert, autocert, apache mod_md, Traefik) osutuda vajalikuks. Muudatused seisnevad TLS-i versioonide kasutamises, mis ei ole madalamad kui 1.2 (klientidel ei ole enam võimalik kasutada TLS 1.1) ja tugi OID 1.3.6.1.5.5.7.1.30.1, mis tuvastab vananenud laienduse acmeIdentifier, mis on toetatud ainult RFC 8737 spetsifikatsiooni varajastes mustandites, lõpetatakse (sertifikaadi koostamisel on nüüd lubatud ainult OID 1.3.6.1.5.5.7.1.31 ning kliendid, kes kasutavad OID 1.3.6.1.5.5.7.1.30.1, ei saa sertifikaati).

Allikas: opennet.ru

Osta usaldusväärne veebihosting DDoS kaitsega, VPS VDS serverid 🔥 Osta usaldusväärne veebihosting DDoS kaitsega, VPS VDS serverid | ProHoster