Let's Encrypt a commencé à vérifier en utilisant différentes sous-réseaux

Centre de certification Ă  but non lucratif Let's Encrypt, contrĂŽlĂ© par la communautĂ© et fournissant des certificats gratuitement Ă  tous ceux qui le souhaitent, a annoncĂ© sur l'implĂ©mentation d'un nouveau schĂ©ma de validation des droits pour l'obtention de certificats de domaine. L'appel au serveur hĂ©bergeant le rĂ©pertoire utilisĂ© dans la vĂ©rification « / .well-known / acme-challenge / » sera dĂ©sormais effectuĂ© Ă  l'aide de plusieurs requĂȘtes HTTP envoyĂ©es depuis 4 adresses IP diffĂ©rentes, hĂ©bergĂ©es dans diffĂ©rents centres de donnĂ©es et appartenant Ă  diffĂ©rents systĂšmes autonomes. La vĂ©rification est considĂ©rĂ©e comme rĂ©ussie seulement si au moins 3 des 4 requĂȘtes provenant de diffĂ©rentes IP sont rĂ©ussies.

La vĂ©rification depuis plusieurs sous-rĂ©seaux contribuera Ă  minimiser les risques d'obtention de certificats pour des domaines Ă©trangers par le biais d'attaques ciblĂ©es, redirigeant le trafic via la substitution de chemins fictifs Ă  l'aide de BGP. En utilisant un systĂšme de vĂ©rification multi-positionnel, l'attaquant devra simultanĂ©ment obtenir la redirection des chemins pour plusieurs systĂšmes autonomes de fournisseurs avec diffĂ©rents uplinks, ce qui est beaucoup plus complexe que de rediriger un seul chemin. L'envoi de requĂȘtes depuis diffĂ©rentes IP augmentera Ă©galement la fiabilitĂ© de la vĂ©rification en cas de prĂ©sence d'hĂŽtes uniques de Let’s Encrypt sur les listes de blocage (par exemple, en FĂ©dĂ©ration de Russie, certaines IP de letsencrypt.org ont Ă©tĂ© bloquĂ©es par Roskomnadzor).

Jusqu'au 1er juin, une pĂ©riode de transition sera en vigueur, permettant la gĂ©nĂ©ration de certificats lors d'une vĂ©rification rĂ©ussie depuis le centre de donnĂ©es principal, en cas d'indisponibilitĂ© de l'hĂŽte depuis les autres sous-rĂ©seaux (par exemple, cela peut se produire si l'administrateur de l'hĂŽte a autorisĂ© les requĂȘtes uniquement depuis le centre de donnĂ©es principal de Let’s Encrypt ou en raison d'une dĂ©synchronisation des zones DNS). Sur la base des journaux, une liste blanche sera Ă©tablie pour les domaines rencontrant des problĂšmes de vĂ©rification depuis 3 centres de donnĂ©es supplĂ©mentaires. Seuls les domaines avec des informations de contact complĂštes figureront sur cette liste blanche. Si le domaine n'est pas automatiquement ajoutĂ© Ă  la liste blanche, une demande pour son inclusion peut Ă©galement ĂȘtre soumise via un formulaire spĂ©cial.

Actuellement, le projet Let’s Encrypt a dĂ©livrĂ© 113 millions de certificats couvrant environ 190 millions de domaines (il y a un an, 150 millions de domaines Ă©taient couverts, et deux ans auparavant, 61 millions). Selon les statistiques du service Firefox Telemetry, la part mondiale des requĂȘtes de pages via HTTPS s'Ă©lĂšve Ă  81 % (contre 77 % l'annĂ©e derniĂšre, et 69 % il y a deux ans), tandis qu'aux États-Unis, elle atteint 91 %.

Il convient également de noter, l'intention entreprises Apple
cesser de faire confiance dans le navigateur Safari aux certificats dont la durée de vie dépasse 398 jours (13 mois). Cette restriction ne sera appliquée qu'aux certificats émis à partir du 1er septembre 2020. Pour les certificats obtenus avant le 1er septembre avec une longue durée de vie, la confiance sera maintenue, mais limitée à 825 jours (2,2 ans).

Ce changement pourrait avoir un impact négatif sur les entreprises de certification qui vendent des certificats peu coûteux avec une longue durée de vie allant jusqu'à 5 ans. Selon Apple, la génération de tels certificats crée des menaces de sécurité supplémentaires, complique l'adoption rapide de nouveaux standards cryptographiques et permet aux attaquants de contrÎler le trafic d'une victime pendant longtemps ou d'utiliser ces certificats pour des phishing en cas de fuite non détectée suite à un piratage.

Source : opennet.ru

Acheter un hĂ©bergement fiable pour les sites avec protection DDoS, serveurs VPS VDS đŸ”„ Acheter un hĂ©bergement fiable pour les sites avec protection DDoS, serveurs VPS VDS | ProHoster