IdenTrusti juursertifikaadi aegumine põhjustab Let's Encrypti usaldusväärsuse kadu vanades seadmetes.

30. septembril kell 17:01 Moskva aega aegub IdenTrusti juursertifikaadi (DST Root CA X3) eluaeg, mida kasutati Let's Encrypti (ISRG Root X1) juursertifikaadi ristallkirjastamiseks. See juursertifikaat, mida haldab kogukond ja mis annab sertifikaate tasuta kõigile soovijatele, tagas Let's Encrypti sertifikaatide usaldusväärsuse laia valiku seadmetes, operatsioonisüsteemides ja brauserites, kuni Let's Encrypti enda juursertifikaat integreeriti juursertifikaatide hoidjatesse.

Alguses oli plaan, et pärast DST Root CA X3 aegumist läheb Let’s Encrypt üle allkirjastamise loomisele ainult oma juurerutriidi sertifikaadi kasutamisega, kuid selline samm tooks kaasa ühilduvuse kadumise suure hulga vanade süsteemidega, mis ei ole oma sertifikaatidest Let’s Encrypti juurerutriidi sertifikaati lisanud. Eriti umbes 30% kasutuses olevatest Androidi seadmetest ei sisalda Let’s Encrypti juurerutriidi sertifikaati, mille tugi ilmus alles Android 7.1.1 platvormiga, mis välja anti 2016. aasta lõpus.

Let’s Encrypt ei kavatsenud uue ristallkirja kokkuleppe sõlmimist, kuna see seab täiendava vastutuse lepingupooltele, piirab nende autonoomiat ja takistab kõigi teiste sertifitseerimisasutuste protseduuride ja reeglite järgimist. Kuid potentsiaalsete probleemide ilmnedes paljusid Android-seadmeid plaan vaadati üle. Uus leping on sõlmitud IdenTrust sertifitseerimisasutusega, mille raames on loodud alternatiivne ristallkirjastatud vahesertifikaat Let’s Encrypt. Ristallkiri kehtib kolm aastat ning võimaldab säilitada tugi seadmetele Android alates versioonist 2.3.6.

Siiski ei kata uus vahesertifikaat paljusid muid aegunud süsteeme. Näiteks pärast DST Root CA X3 sertifikaadi aegumist 30. septembril lõpetavad Let’s Encrypt sertifikaadid kehtivuse vanades, enam mitte toetatavates versioonides ja operatsioonisüsteemides, kus on vajalik ISRG Root X1 sertifikaadi käsitsi lisamine juuresertifikaatide hoidlasse Let’s Encrypt sertifikaatide usaldusväärsuse tagamiseks. Probleemid avalduvad järgmistes valdkondades:

  • OpenSSL kuni haru 1.0.2 (1.0.2 haru hooldamine lõpetati detsembris 2019);
  • NSS < 3.26;
  • Java 8 < 8u141, Java 7 < 7u151;
  • Windows < XP SP3;
  • macOS < 10.12.1;
  • iOS < 10 (iPhone < 5);
  • Android < 2.3.6;
  • Mozilla Firefox < 50;
  • Ubuntu < 16.04;
  • Debian < 8.

OpenSSL 1.0.2 puhul tekib probleem veast, mis ei võimalda korrektselt töödelda ristallkirjastatud sertifikaate, kui üks kasulikest juureritsertifikaatidest, mida kasutatakse allkirjastamisel, on aegunud, isegi kui teised kehtivad usaldusketid jäävad alles. Probleem ilmnes esmakordselt eelmisel aastal pärast AddTrust sertifikaadi aegumist, millel rakendati ristallkirjastust Sectigo (Comodo) sertifikaatide puhul. Probleemi tuum on, et OpenSSL töötles sertifikaati kui lineaarset ketti, samas kui RFC 4158 kohaselt võib sertifikaat esindada suunatud jaotatud tsüklilist graafi, millel on mitu usalduspunkti, mida tuleb arvesse võtta.

Vanadele levitamisele, mis on seotud OpenSSL 1.0.2, pakutakse kolme möödavariantide võimalust probleemi lahendamiseks:

  • Käsitsi eemaldage IdenTrust DST Root CA X3 juuresertifikaat ja installige eraldiseisev (mitte ristkirjutatud) ISRG Root X1 juuresertifikaat.
  • Ava käskude openssl verify ja s_client käivitamisel saab kasutada valikut «—trusted_first».
  • Kasutamiseks serveril sertifikaat, mille on kinnitanud eraldiseisev SRG Root X1 juuresertifikaat, millel ei ole ristkirjutust. Üksikasjalik meetod toob kaasa ühilduvuse kadumise vanade Android-klientidega.

Kohal võib märkida, et Let’s Encrypt projekt on ületanud kahe miljardi genereeritud sertifikaadi piiri. Üks miljard oli saavutatud eelmise aasta veebruaris. Igapäevaselt genereeritakse 2,2-2,4 miljonit uut sertifikaati. Aktiivsete sertifikaatide arv on 192 miljonit (sertifikaat kehtib kolm kuud) ja katab umbes 260 miljonit of domains (aasta tagasi oli katvuses 195 miljonit domeeni, kaks aastat tagasi — 150 miljonit, kolm aastat tagasi — 60 miljonit). Firefox Telemetry teenuse statistika põhjal on maailmas HTTPS-i lehtede päringute osakaal 82% (aasta tagasi — 81%, kaks aastat tagasi — 77%, kolm aastat tagasi — 69%, neli aastat tagasi — 58%).

Allikas: opennet.ru

Osta usaldusväärne veebihosting DDoS kaitsega, VPS VDS serverid 🔥 Osta usaldusväärne veebihosting DDoS kaitsega, VPS VDS serverid | ProHoster