{"id":33503,"date":"2019-10-31T21:52:58","date_gmt":"2019-10-31T18:52:58","guid":{"rendered":"https:\/\/prohoster.info\/blog\/kak-dnscrypt-reshil-problemu-prosrochennyh-sertifikatov-vvedya-srok-dejstviya-24-chasa\/"},"modified":"2019-10-31T21:52:58","modified_gmt":"2019-10-31T18:52:58","slug":"kak-dnscrypt-reshil-problemu-prosrochennyh-sertifikatov-vvedya-srok-dejstviya-24-chasa","status":"publish","type":"post","link":"https:\/\/prohoster.info\/it\/blog\/administrirovanie\/kak-dnscrypt-reshil-problemu-prosrochennyh-sertifikatov-vvedya-srok-dejstviya-24-chasa","title":{"rendered":"Come DNSCrypt ha risolto il problema dei certificati scaduti introducendo una scadenza di 24 ore","gt_translate_keys":[{"key":"rendered","format":"text"}]},"content":{"rendered":"<p><img decoding=\"async\" alt=\"Come DNSCrypt ha risolto il problema dei certificati scaduti introducendo una scadenza di 24 ore\" src=\"\/wp-content\/uploads\/2019\/05\/29ae4c0e42182af8b53ae619c67e2387.jpeg\" style=\"display:block;margin: 0 auto;\" \/><br \/>\n<br \/>\nIn passato, i certificati scadevano spesso perch\u00e9 dovevano essere aggiornati manualmente. La gente semplicemente dimenticava di farlo. Con l'arrivo di Let's Encrypt e di procedure di aggiornamento automatiche, il problema sembrerebbe risolto. Ma un recente <noindex><a rel=\"nofollow\" href=\"https:\/\/habr.com\/ru\/post\/450478\/\">episodio con Firefox<\/a><\/noindex> mostra che in realt\u00e0 \u00e8 ancora attuale. Sfortunatamente, i certificati continuano a scadere.<\/p>\n<p>Se qualcuno ha perso questa storia, a mezzanotte del 4 maggio 2019, quasi tutte le estensioni di Firefox hanno smesso di funzionare all'improvviso.<br \/>\n<noindex><a rel=\"nofollow\" name=\"habracut\"><\/a><\/noindex><br \/>\nCome si \u00e8 scoperto, il guasto di massa \u00e8 avvenuto perch\u00e9 a Mozilla <noindex><a rel=\"nofollow\" href=\"https:\/\/bugzilla.mozilla.org\/show_bug.cgi?id=1548973\">\u00e8 scaduto il certificato<\/a><\/noindex>, utilizzato per firmare le estensioni. Pertanto, sono state contrassegnate come \"non valide\" e non superavano il controllo (<noindex><a rel=\"nofollow\" href=\"https:\/\/habr.com\/ru\/post\/451220\/\">dettagli tecnici<\/a><\/noindex>). Nei forum \u00e8 stato consigliato come soluzione alternativa di disabilitare il controllo delle firme delle estensioni in <i>about:config<\/i> o di modificare l'orologio di sistema.<\/p>\n<p>Mozilla ha rapidamente rilasciato la patch Firefox 66.0.4, che risolve il problema del certificato non valido, e tutte le estensioni torneranno alla normalit\u00e0. Gli sviluppatori raccomandano di installarla e <noindex><a rel=\"nofollow\" href=\"https:\/\/blog.mozilla.org\/addons\/2019\/05\/04\/update-regarding-add-ons-in-firefox\/\">di non utilizzare<\/a><\/noindex> alcuna soluzione alternativa per aggirare il controllo delle firme, poich\u00e9 potrebbero entrare in conflitto con la patch.<\/p>\n<p>Nonostante ci\u00f2, questa storia dimostra ancora una volta che la scadenza dei certificati rimane un problema attuale anche oggi.<\/p>\n<p>A questo proposito, \u00e8 interessante considerare il modo piuttosto originale con cui i sviluppatori del protocollo <noindex><a rel=\"nofollow\" href=\"https:\/\/dnscrypt.info\/\">DNSCrypt<\/a><\/noindex>hanno affrontato questo compito. La loro soluzione pu\u00f2 essere suddivisa in due parti. In primo luogo, ci sono i certificati a breve termine. In secondo luogo, c'\u00e8 l'avviso agli utenti riguardo alla scadenza dei certificati a lungo termine.<\/p>\n<h1>DNSCrypt<\/h1>\n<p>\n<img decoding=\"async\" alt=\"Come DNSCrypt ha risolto il problema dei certificati scaduti introducendo una scadenza di 24 ore\" src=\"\/wp-content\/uploads\/2019\/05\/f488766f2747f097c85a95842a9b8010.jpeg\" style=\"display:block;margin: 0 auto;\" \/>DNSCrypt \u00e8 un protocollo di crittografia del traffico DNS. Protegge le comunicazioni DNS da intercettazioni e attacchi di tipo MiTM, oltre a consentire di aggirare le restrizioni a livello di richieste DNS.<\/p>\n<p>Il protocollo incapsula il traffico DNS tra client e server in una struttura crittografica, funzionando su protocolli di trasporto UDP e TCP. Per utilizzarlo, sia il client che il risolutore DNS devono supportare DNSCrypt. Ad esempio, da marzo 2016, \u00e8 stato attivato sui propri server DNS e nel browser \"Yandex\". Anche alcuni altri fornitori, tra cui Google e Cloudflare, hanno annunciato il supporto. Sfortunatamente, non sono molti (sul sito ufficiale sono elencati 152 server DNS pubblici). Ma il programma <noindex><a rel=\"nofollow\" href=\"https:\/\/github.com\/jedisct1\/dnscrypt-proxy\">dnscrypt-proxy<\/a><\/noindex> pu\u00f2 essere installato manualmente sui client con Linux, Windows e MacOS. Ci sono anche <noindex><a rel=\"nofollow\" href=\"https:\/\/dnscrypt.info\/implementations\">implementazioni server<\/a><\/noindex>.<\/p>\n<p><img decoding=\"async\" alt=\"Come DNSCrypt ha risolto il problema dei certificati scaduti introducendo una scadenza di 24 ore\" src=\"\/wp-content\/uploads\/2019\/05\/35e062558be302df07114c0ad7691657.jpeg\" style=\"display:block;margin: 0 auto;\" \/><br \/>\n<br \/>\nCome funziona DNSCrypt? In breve, il client prende la chiave pubblica del provider scelto e la usa per verificare i suoi certificati. Qui ci sono chiavi pubbliche a breve termine per la sessione e un identificatore del set di cifratura. Si consiglia ai client di generare una nuova chiave per ogni richiesta, mentre ai server di cambiare le chiavi <b>ogni 24 ore<\/b>. Durante lo scambio delle chiavi viene applicato l'algoritmo X25519, per la firma \u2014 EdDSA, per la cifratura a blocchi \u2014 XSalsa20-Poly1305 o XChaCha20-Poly1305.<\/p>\n<p>Uno degli sviluppatori del protocollo, Frank Denis <noindex><a rel=\"nofollow\" href=\"https:\/\/00f.net\/2019\/05\/04\/fixing-expired-certificates\/\">scrive<\/a><\/noindex>, ha dichiarato che la sostituzione automatica ogni 24 ore ha risolto il problema dei certificati scaduti. In linea di principio, il client di riferimento dnscrypt-proxy accetta certificati con qualsiasi scadenza, ma genera un avviso \"Il periodo delle chiavi dnscrypt-proxy per questo server \u00e8 troppo lungo\", se \u00e8 valido per pi\u00f9 di 24 ore. Contemporaneamente \u00e8 stata rilasciata un'immagine Docker, in cui \u00e8 stata implementata una rapida sostituzione delle chiavi (e dei certificati).<\/p>\n<p>In primo luogo, questo \u00e8 estremamente utile per la sicurezza: se il server \u00e8 compromesso o la chiave \u00e8 trapelata, il traffico di ieri non pu\u00f2 essere decrittato. La chiave \u00e8 gi\u00e0 cambiata. Probabilmente questo costituir\u00e0 un problema per l'applicazione della \"legge Yarovaya\", che costringe i provider a conservare tutto il traffico, compreso quello crittografato. Si presume che in seguito possa essere decrittato all'occorrenza, richiedendo la chiave al sito. Ma in questo caso, il sito semplicemente non sar\u00e0 in grado di fornire la chiave, poich\u00e9 utilizza chiavi temporanee, eliminando quelle vecchie.<\/p>\n<p>Ma soprattutto, scrive Denis, le chiavi a breve termine costringono i server fin dal primo giorno a impostare l'automazione. Se un server si connette alla rete e gli script di cambio chiavi non sono impostati o non funzionano, questo verr\u00e0 immediatamente rilevato.<\/p>\n<p>Quando l'automazione cambia le chiavi ogni pochi anni, non si pu\u00f2 fare affidamento su di essa, mentre le persone possono dimenticare la scadenza del certificato. Con il cambio quotidiano delle chiavi, questo verr\u00e0 individuato immediatamente.<\/p>\n<p>Allo stesso tempo, se l'automazione \u00e8 configurata correttamente, non importa quanto spesso avvenga la sostituzione delle chiavi: ogni anno, ogni trimestre o tre volte al giorno. Se tutto funziona per pi\u00f9 di 24 ore, continuer\u00e0 a funzionare per sempre, scrive Frank Denis. Secondo lui, la raccomandazione di cambiare le chiavi quotidianamente nella seconda versione del protocollo, insieme all'immagine Docker pronta che lo implementa, ha ridotto efficacemente il numero di server con certificati scaduti, migliorando al contempo la sicurezza.<\/p>\n<p>Tuttavia, alcuni provider hanno deciso per motivi tecnici di impostare la durata dei certificati a pi\u00f9 di 24 ore. Questa problematica \u00e8 stata principalmente risolta con alcune righe di codice in dnscrypt-proxy: gli utenti ricevono un avviso informativo 30 giorni prima della scadenza del certificato, un altro messaggio di maggiore gravit\u00e0 7 giorni prima della scadenza e un messaggio critico se ci sono meno di 24 ore di validit\u00e0 rimaste sul certificato. Questo si applica solo ai certificati originariamente dotati di una lunga durata.<\/p>\n<p>Tali messaggi offrono agli utenti la possibilit\u00e0 di notificare agli operatori DNS l'imminente scadenza del certificato, prima che sia troppo tardi. <\/p>\n<p>Forse, se tutti gli utenti di Firefox avessero ricevuto un tale messaggio, qualcuno l'avrebbe sicuramente segnalato agli sviluppatori e loro non avrebbero permesso la scadenza del certificato. \"Non ricordo alcun server DNSCrypt della lista dei server DNS pubblici che abbia avuto un certificato scaduto negli ultimi due o tre anni\", scrive Frank Denis. In ogni caso, \u00e8 probabilmente meglio avvertire prima gli utenti, piuttosto che disabilitare le estensioni senza preavviso.<\/p>\n<p>\n<noindex><a rel=\"nofollow\" href=\"https:\/\/clck.ru\/FiAb5\"><img decoding=\"async\" alt=\"Come DNSCrypt ha risolto il problema dei certificati scaduti introducendo una scadenza di 24 ore\" src=\"\/wp-content\/uploads\/2019\/05\/5f14141bd47e171aca59ba8efb8a2845.jpeg\" style=\"display:block;margin: 0 auto;\" \/><br \/>\n<\/a><\/noindex><br \/>\n<br \/>Fonte: <a content=\"nofollow\" rel=\"nofollow\" href=\"https:\/\/habr.com\/ru\/company\/globalsign\/blog\/451506\/\">habr.com<\/a><\/p>","protected":false,"gt_translate_keys":[{"key":"rendered","format":"html"}]},"excerpt":{"rendered":"<p>\u0420\u0430\u043d\u044c\u0448\u0435 \u0441\u0435\u0440\u0442\u0438\u0444\u0438\u043a\u0430\u0442\u044b \u0447\u0430\u0441\u0442\u043e \u0438\u0441\u0442\u0435\u043a\u0430\u043b\u0438 \u0438\u0437-\u0437\u0430 \u0442\u043e\u0433\u043e, \u0447\u0442\u043e \u0438\u0445 \u043d\u0443\u0436\u043d\u043e \u0431\u044b\u043b\u043e \u043e\u0431\u043d\u043e\u0432\u043b\u044f\u0442\u044c \u0432\u0440\u0443\u0447\u043d\u0443\u044e. \u041b\u044e\u0434\u0438 \u043f\u0440\u043e\u0441\u0442\u043e \u0437\u0430\u0431\u044b\u0432\u0430\u043b\u0438 \u044d\u0442\u043e \u0441\u0434\u0435\u043b\u0430\u0442\u044c. \u0421 \u043f\u043e\u044f\u0432\u043b\u0435\u043d\u0438\u0435\u043c Let\u2019s Encrypt \u0438 \u0430\u0432\u0442\u043e\u043c\u0430\u0442\u0438\u0447\u0435\u0441\u043a\u043e\u0439 \u043f\u0440\u043e\u0446\u0435\u0434\u0443\u0440\u044b \u043e\u0431\u043d\u043e\u0432\u043b\u0435\u043d\u0438\u044f \u0432\u0440\u043e\u0434\u0435 \u0431\u044b \u043f\u0440\u043e\u0431\u043b\u0435\u043c\u0430 \u0434\u043e\u043b\u0436\u043d\u0430 \u0431\u044b\u0442\u044c \u0440\u0435\u0448\u0435\u043d\u0430. \u041d\u043e \u043d\u0435\u0434\u0430\u0432\u043d\u044f\u044f \u0438\u0441\u0442\u043e\u0440\u0438\u044f \u0441 Firefox \u043f\u043e\u043a\u0430\u0437\u044b\u0432\u0430\u0435\u0442, \u0447\u0442\u043e \u043d\u0430 \u0441\u0430\u043c\u043e\u043c \u0434\u0435\u043b\u0435 \u043e\u043d\u0430 \u043f\u043e-\u043f\u0440\u0435\u0436\u043d\u0435\u043c\u0443 \u0430\u043a\u0442\u0443\u0430\u043b\u044c\u043d\u0430. \u041a \u0441\u043e\u0436\u0430\u043b\u0435\u043d\u0438\u044e, \u0441\u0435\u0440\u0442\u0438\u0444\u0438\u043a\u0430\u0442\u044b \u043f\u0440\u043e\u0434\u043e\u043b\u0436\u0430\u044e\u0442 \u0438\u0441\u0442\u0435\u043a\u0430\u0442\u044c. \u0415\u0441\u043b\u0438 \u043a\u0442\u043e-\u0442\u043e \u043f\u0440\u043e\u043f\u0443\u0441\u0442\u0438\u043b \u044d\u0442\u0443 \u0438\u0441\u0442\u043e\u0440\u0438\u044e, \u0432 [&hellip;]<\/p>\n","protected":false,"gt_translate_keys":[{"key":"rendered","format":"html"}]},"author":1,"featured_media":25203,"comment_status":"open","ping_status":"open","sticky":false,"template":"","format":"standard","meta":{"footnotes":""},"categories":[688],"tags":[],"class_list":["post-33503","post","type-post","status-publish","format-standard","has-post-thumbnail","hentry","category-administrirovanie"],"aioseo_notices":[],"aioseo_head":"\n\t\t<!-- All in One SEO 5.0.1.1 - aioseo.com -->\n\t<meta name=\"description\" content=\"\u0420\u0430\u043d\u044c\u0448\u0435.\" \/>\n\t<meta name=\"robots\" content=\"max-image-preview:large\" \/>\n\t<meta name=\"author\" content=\"Yuri Gagarin\"\/>\n\t<link rel=\"canonical\" href=\"https:\/\/prohoster.info\/it\/blog\/administrirovanie\/kak-dnscrypt-reshil-problemu-prosrochennyh-sertifikatov-vvedya-srok-dejstviya-24-chasa\" \/>\n\t<meta name=\"generator\" content=\"All in One SEO (AIOSEO) 5.0.1.1\" \/>\n\t\t<meta property=\"og:locale\" content=\"it_IT\" \/>\n\t\t<meta property=\"og:site_name\" content=\"ProHoster | \u041a\u0443\u043f\u0438\u0442\u044c \u043d\u0430\u0434\u0435\u0436\u043d\u044b\u0439 \u0445\u043e\u0441\u0442\u0438\u043d\u0433 \u0434\u043b\u044f \u0441\u0430\u0439\u0442\u043e\u0432 \u0441 \u0437\u0430\u0449\u0438\u0442\u043e\u0439 \u043e\u0442 DDoS, VPS VDS \u0441\u0435\u0440\u0432\u0435\u0440\u044b\" \/>\n\t\t<meta property=\"og:type\" content=\"article\" \/>\n\t\t<meta property=\"og:title\" content=\"\ud83e\udd47\u041a\u0430\u043a DNSCrypt \u0440\u0435\u0448\u0438\u043b \u043f\u0440\u043e\u0431\u043b\u0435\u043c\u0443 \u043f\u0440\u043e\u0441\u0440\u043e\u0447\u0435\u043d\u043d\u044b\u0445 \u0441\u0435\u0440\u0442\u0438\u0444\u0438\u043a\u0430\u0442\u043e\u0432, \u0432\u0432\u0435\u0434\u044f \u0441\u0440\u043e\u043a \u0434\u0435\u0439\u0441\u0442\u0432\u0438\u044f 24 \u0447\u0430\u0441\u0430 | ProHoster\" \/>\n\t\t<meta property=\"og:description\" content=\"\u0420\u0430\u043d\u044c\u0448\u0435.\" \/>\n\t\t<meta property=\"og:url\" content=\"https:\/\/prohoster.info\/it\/blog\/administrirovanie\/kak-dnscrypt-reshil-problemu-prosrochennyh-sertifikatov-vvedya-srok-dejstviya-24-chasa\" \/>\n\t\t<meta property=\"og:image\" content=\"https:\/\/prohoster.info\/wp-content\/uploads\/2021\/11\/logo-350.jpg\" \/>\n\t\t<meta property=\"og:image:secure_url\" content=\"https:\/\/prohoster.info\/wp-content\/uploads\/2021\/11\/logo-350.jpg\" \/>\n\t\t<meta property=\"og:image:width\" content=\"350\" \/>\n\t\t<meta property=\"og:image:height\" content=\"350\" \/>\n\t\t<meta property=\"article:published_time\" content=\"2019-10-31T18:52:58+00:00\" \/>\n\t\t<meta property=\"article:modified_time\" content=\"2019-10-31T18:52:58+00:00\" \/>\n\t\t<meta property=\"article:publisher\" content=\"https:\/\/www.facebook.com\/prohoster\" \/>\n\t\t<meta property=\"article:author\" content=\"https:\/\/www.facebook.com\/prohoster\" \/>\n\t\t<!-- All in One SEO -->\n\n","aioseo_head_json":{"title":"\ud83e\udd47Come DNSCrypt ha risolto il problema dei certificati scaduti introducendo una durata di 24 ore | ProHoster","description":"In passato.","canonical_url":"https:\/\/prohoster.info\/it\/blog\/administrirovanie\/kak-dnscrypt-reshil-problemu-prosrochennyh-sertifikatov-vvedya-srok-dejstviya-24-chasa","robots":"max-image-preview:large","keywords":"","webmasterTools":{"miscellaneous":""},"schema":null,"og:locale":"it_IT","og:site_name":"ProHoster | \u041a\u0443\u043f\u0438\u0442\u044c \u043d\u0430\u0434\u0435\u0436\u043d\u044b\u0439 \u0445\u043e\u0441\u0442\u0438\u043d\u0433 \u0434\u043b\u044f \u0441\u0430\u0439\u0442\u043e\u0432 \u0441 \u0437\u0430\u0449\u0438\u0442\u043e\u0439 \u043e\u0442 DDoS, VPS VDS \u0441\u0435\u0440\u0432\u0435\u0440\u044b","og:type":"article","og:title":"\ud83e\udd47\u041a\u0430\u043a DNSCrypt \u0440\u0435\u0448\u0438\u043b \u043f\u0440\u043e\u0431\u043b\u0435\u043c\u0443 \u043f\u0440\u043e\u0441\u0440\u043e\u0447\u0435\u043d\u043d\u044b\u0445 \u0441\u0435\u0440\u0442\u0438\u0444\u0438\u043a\u0430\u0442\u043e\u0432, \u0432\u0432\u0435\u0434\u044f \u0441\u0440\u043e\u043a \u0434\u0435\u0439\u0441\u0442\u0432\u0438\u044f 24 \u0447\u0430\u0441\u0430 | ProHoster","og:description":"\u0420\u0430\u043d\u044c\u0448\u0435.","og:url":"https:\/\/prohoster.info\/it\/blog\/administrirovanie\/kak-dnscrypt-reshil-problemu-prosrochennyh-sertifikatov-vvedya-srok-dejstviya-24-chasa","og:image":"https:\/\/prohoster.info\/wp-content\/uploads\/2021\/11\/logo-350.jpg","og:image:secure_url":"https:\/\/prohoster.info\/wp-content\/uploads\/2021\/11\/logo-350.jpg","og:image:width":350,"og:image:height":350,"article:published_time":"2019-10-31T18:52:58+00:00","article:modified_time":"2019-10-31T18:52:58+00:00","article:publisher":"https:\/\/www.facebook.com\/prohoster","article:author":"https:\/\/www.facebook.com\/prohoster"},"aioseo_meta_data":{"post_id":"33503","title":null,"description":null,"keywords":null,"keyphrases":null,"primary_term":null,"canonical_url":null,"og_title":null,"og_description":null,"og_object_type":"default","og_image_type":"default","og_image_url":null,"og_image_width":null,"og_image_height":null,"og_image_custom_url":null,"og_image_custom_fields":null,"og_video":null,"og_custom_url":null,"og_article_section":null,"og_article_tags":null,"twitter_use_og":false,"twitter_card":"default","twitter_image_type":"default","twitter_image_url":null,"twitter_image_custom_url":null,"twitter_image_custom_fields":null,"twitter_title":null,"twitter_description":null,"schema":{"blockGraphs":[],"customGraphs":[],"default":{"data":{"Article":[],"Course":[],"Dataset":[],"FAQPage":[],"Movie":[],"Person":[],"Product":[],"ProductReview":[],"Car":[],"Recipe":[],"Service":[],"SoftwareApplication":[],"WebPage":[]},"graphName":"","isEnabled":true},"graphs":[]},"schema_type":null,"schema_type_options":null,"pillar_content":false,"robots_default":true,"robots_noindex":false,"robots_noarchive":false,"robots_nosnippet":false,"robots_nofollow":false,"robots_noimageindex":false,"robots_noodp":false,"robots_notranslate":false,"robots_max_snippet":null,"robots_max_videopreview":null,"robots_max_imagepreview":"large","priority":null,"frequency":null,"local_seo":null,"seo_analyzer_scan_date":"2026-01-21 15:31:39","breadcrumb_settings":null,"limit_modified_date":false,"reviewed_by":null,"ai":null,"created":"2021-03-01 02:39:23","updated":"2026-01-21 15:31:39","focus_keyword":null,"additional_keywords":null,"truseo_locale":null},"gt_translate_keys":[{"key":"link","format":"url"}],"_links":{"self":[{"href":"https:\/\/prohoster.info\/it\/wp-json\/wp\/v2\/posts\/33503","targetHints":{"allow":["GET"]}}],"collection":[{"href":"https:\/\/prohoster.info\/it\/wp-json\/wp\/v2\/posts"}],"about":[{"href":"https:\/\/prohoster.info\/it\/wp-json\/wp\/v2\/types\/post"}],"author":[{"embeddable":true,"href":"https:\/\/prohoster.info\/it\/wp-json\/wp\/v2\/users\/1"}],"replies":[{"embeddable":true,"href":"https:\/\/prohoster.info\/it\/wp-json\/wp\/v2\/comments?post=33503"}],"version-history":[{"count":0,"href":"https:\/\/prohoster.info\/it\/wp-json\/wp\/v2\/posts\/33503\/revisions"}],"wp:featuredmedia":[{"embeddable":true,"href":"https:\/\/prohoster.info\/it\/wp-json\/wp\/v2\/media\/25203"}],"wp:attachment":[{"href":"https:\/\/prohoster.info\/it\/wp-json\/wp\/v2\/media?parent=33503"}],"wp:term":[{"taxonomy":"category","embeddable":true,"href":"https:\/\/prohoster.info\/it\/wp-json\/wp\/v2\/categories?post=33503"},{"taxonomy":"post_tag","embeddable":true,"href":"https:\/\/prohoster.info\/it\/wp-json\/wp\/v2\/tags?post=33503"}],"curies":[{"name":"wp","href":"https:\/\/api.w.org\/{rel}","templated":true}]}}