Mittetulunduslik sertifitseerimiskeskus , mida juhib kogukond ja mis annab sertifikaate tasuta kõigile soovijatele, uue domeeni sertifikaadi saamise volituste kinnitamise skeemi rakendamisest. Serverisse, kus paikneb kontrollimiseks kasutatav kataloog "/.well-known/acme-challenge/", pöördutakse nüüd mitme HTTP-päringu kaudu, mis saadetakse 4 erinevalt IP-aadressilt, mis asuvad erinevates andmekeskustes ja kuuluvad erinevatesse autonoomsetesse süsteemidesse. Kontroll on edukas vaid siis, kui vähemalt 3 4-st päringust erinevatelt IP-delt on edukad.
Kontrollimine mitmest alamvõrgust vähendab riske, mis on seotud sertifikaatide saamisega teiste domeenide jaoks sihitud rünnakute kaudu, mis suunavad liiklust vale marsruutimise kaudu BGP abil. Mitme asukoha kontrollimise süsteemi kasutamisel peab ründaja samal ajal saavutama marsruutide suunamise mitmest erinevast teenusepakkujana autonoomsest süsteemist, millel on erinevad ülesehitused, mis on oluliselt keerulisem kui üksiku marsruudi suunamine. Erinevatelt IP-delt päringute saatmine suurendab ka kontrollimise usaldusväärsust, kui Let's Encrypti üksikhostid satuvad blokeerimislistele (näiteks Venemaal on mõned letsencrypt.org IP-d sattunud Roskomnadzori blokeeringute alla).
Üleminekuperiood, mis võimaldab sertifikaatide genereerimist, kui kontroll on edukalt läbitud esmasest andmekeskusest, kehtib kuni 1. juunini, kui host ei ole teiste alamvõrkude kaudu kergesti kergesti ligipääsetav (näiteks võib see juhtuda, kui hosti administraator on tulemüüris lubanud päringud ainult Let's Encrypti pea-andmekeskusest või DNS-il on tsoonide sünkroonimise rikkumine). Logide põhjal koostatakse valge nimekiri domeenide jaoks, kellel on probleeme kontrollimisega kolmest täiendavast andmekeskusest. Valgesse nimekirja pääsevad ainult domeenid, millel on täidetud kontaktandmed. Kui domeen ei satu automaatselt valgesse nimekirja, võib taotluse saatmise ka läbi .
Praegu on Let's Encrypt projekt välja andnud 113 miljonit sertifikaati, mis katab umbes 190 miljonit domeeni (aasta tagasi oli katvuses 150 miljonit domeeni, ja kaks aastat tagasi - 61 miljonit). Firefox Telemetry teenuse statistika kohaselt on ülemaailmne HTTPS-iga lehtede päringute osakaal 81% (aasta tagasi 77%, kaks aastat tagasi 69%), USA-s aga 91%.
, sealhulgas jaotuste kontrollimise ja F2FS-i suurendamise režiime. Projekti dokumentatsioon on tõlgitud GNOME 3 projekti yelp-tools tööriistade kasutamiseks. Ettevõte Apple
peatus tryggkoodide usaldusväärsuse osas, mille kehtivusaeg ületab 398 päeva (13 kuud). Piirangut plaanitakse rakendada ainult sertifikaatide puhul, mis on välja antud pärast 1. septembrit 2020. Neid enne 1. septembrit saadud sertifikaate, millel on pikem kehtivus, usaldusväärtus jääb alles, kuid see on piiratud 825 päevaga (2,2 aastat).
Muudatus võib halb mõju avaldada sertifitseerimiskeskustele, mis müüvad odavaid sertifikaate pika kehtivusajaga, ulatudes 5 aastani. Apple'i arvates toovad selliste sertifikaatide genereerimine lisaturvalisuse riske, takistavad uute krüpiandardite kiiret rakendamist ja võimaldavad kurjategijatel pikka aega juhtida ohvri liiklust või kasutada seda kalapüügi jaoks, kui sertifikaat lekib häkkimise käigus.
Allikas: opennet.ru
