Ոչ եկամտաբերող Let’s Encrypt վկայականների կենտրոնը, որը վերահսկվում է համայնքի կողմից և անվճար վկայականներ է տրամադրում բոլոր ցանկացողներին, նախագահած բազմաթիվ TLS/SSL վկայականների հետկանչի մասին։ 116 միլիոն գործող Let’s Encrypt վկայականներից ավելի քան 3 միլիոնը (2.6%) կհանվի, որոնցից մոտ 1 մլն կրկնօրինակներ են, որոնք կապված են մեկ դոմենի հետ (աղբյուրը հիմնականում կվերադարձվի հաճախ թարմացվող վկայականների միջոցով, ուստի այնքան շատ կրկնօրինակներ կան)։ Վերադարձը հրավիրված է մարտի 4-ին (ճշգրիտ ժամանակը դեռ չի որոշված, սակայն վերադարձը իրականացվելու է ոչ sooner than 3։00 MSK).
Վերադարձի անհրաժեշտությունը պայմանավորված է 29 փետրվարի . Գործողությունը սկսվել է 2019 թվականի հուլիսի 25-ից և վերաբերում է CAA-ների գրառումների ստուգման համակարգին DNS-ում։ CAA գրութիւնը (, Certificate Authority Authorization) թույլ է տալիս դոմենի սեփականատիրոջը հստակ սահմանել վկայականի կենտրոնը, որի միջոցով կարելի է արտադրել վկայականներ նշված դոմենի համար։ Եթե վկայականի կենտրոնը չի նշված CAA գրառումների մեջ, ապա նա պարտավոր է արգելափակել վկայականների արտադրությունը այս դոմենի համար և տեղեկացնել դոմենի սեփականատիրոջը չարաշահման փորձերի մասին։ Իրավականորեն, վկայականը սովորաբար պահանջում են անմիջապես CAA ստուգումից հետո, սակայն ստուգման արդյունքը դեռ համարվում է համապարփակ 30 օրվա ընթացքում։ Վարուները նաև նախանշում են կրկնակի ստուգում կատարել ոչ ուշ, քան 8 ժամ առաջ նոր վկայականի թողարկումից (այսինքն եթե նոր վկայականի պահանջման ժամանակ անցել է 8 ժամ վերջին ստուգմանը, պահանջվում է կրկնակի ստուգում):
Թերությունը առաջանում է, երբ վկայակի խնդրանքը ընդգրկում է միանգամից մի քանի դոմենների, որոնց առնչությամբ պահանջվում է ստուգել CAA գրառումը։ Թերիքը այն է, որ կրկնակի ստուգման ժամանակ բոլոր դոմենների վավերացումը փոխարեն փնտրվելու, կրկնակի ստուգվել է միայն մեկ դոմեն ցանկից (եթե պահանջին N դոմեններ են եղել, փոխարեն N տարբեր ստուգումների, մեկ դոմենը N անգամ է ստուգվել)։ Մնացած դոմենների համար հաստատման երկրորդ ստուգումը չի կատարվել և որոշեցի մամուլի բնականոն վիճակներն օգտագործվել են սկզբնական ստուգումից (այսինքն՝ օգտագործվել են տվյալներ, որոնք 30 օրով ավելի վաղ են ավարտվել)։ Արդյունքում, 30 օր անց առաջին ստուգվելուց, Let’s Encrypt կարողանում էր վկայական տալ, նույնիսկ եթե CAA գրառման արժեքը փոխվել է և Let’s Encrypt-ը դուրս է եկել թույլատրելի կենտրոնների ցանկից։
Բեռնումներին տուժած օգտվողներին ուղարկվել է նամակ, եթե կամ կապի տվյալները լրացված էին վկայականի ստացման ժամանակ։ Ձեր վկայականները կարող եք ստուգել բեռնելով հետկանչված վկայականների շարային համները կամ օգտագործելով (ներդրված է IP հասցեում, ՌԴ Ռոսկոմնադզորի կողմից)։ Ձեր ուզած դոմենի վկայականի շարային համը կարելի է գտնել հետևյան հրամանի միջոցով։
openssl s_client -connect example.com:443 -showcerts /dev/null \
| openssl x509 -text -noout | grep -A 1 Serial\ Number | tr -d :
Ընտանիք: opennet.ru
