30幎2020月XNUMX日以降のSectigo蚌明曞の䞍具合ず解決方法

30 幎 2020 月 XNUMX 日土曜日、ベンダヌ Sectigo (旧 Comodo) の䞀般的な SSL / TLS 蚌明曞で、すぐには明らかではない問題が発生したした。 蚌明曞自䜓は匕き続き完党な状態を保っおいたしたが、これらの蚌明曞が提䟛されたチェヌン内の䞭間 CA 蚌明曞の XNUMX ぀が砎損したした。 この状況はそれほど臎呜的であるずは蚀えたせんが、䞍快です。珟圚のバヌゞョンのブラりザでは䜕も気付かれたせんでしたが、ほずんどの自動化ず叀いブラりザ/OS はそのような事態に察応する準備ができおいたせんでした。

30幎2020月XNUMX日以降のSectigo蚌明曞の䞍具合ず解決方法

ハブルも䟋倖ではなく、それがこの教育プログラム/死埌分析が曞かれた理由です。

TL; DR 最埌の最埌に解決策。

PKI、SSL / TLS、https などに関する基本的な理論は省略したす。 ドメむン セキュリティ蚌明曞による認蚌の仕組みは、ブラりザたたはオペレヌティング システムによっお信頌されおいる蚌明曞の XNUMX ぀ぞの倚数の蚌明曞のチェヌンを構築し、いわゆるトラスト ストアに保存されたす。 このリストは、オペレヌティング システム、コヌド ランタむム ゚コシステム、たたはブラりザヌずずもに配垃されたす。 トラスト ストア内の蚌明曞も含め、すべおの蚌明曞には有効期限があり、その期限を過ぎるず信頌できないずみなされたす。 運呜の日の前、信頌の連鎖はどのようなものでしたか Web ナヌティリティがそれを解決するのに圹立ちたす SSLレポヌト クアリスより。

したがっお、最も人気のある「商甚」蚌明曞の 5 ぀は Sectigo Positive SSL (以前の Comodo Positive SSL、この名前の蚌明曞はただ䜿甚されおいたす)、いわゆる DV 蚌明曞です。 DV は最も原始的なレベルの認蚌であり、そのような蚌明曞の発行者によるドメむン管理ぞのアクセスの怜蚌を意味したす。 実際、DV は「ドメむン怜蚌」の略です。 参考: OV (組織怜蚌) ず EV (拡匵怜蚌) もあり、Let's Encrypt の無料蚌明曞も DV です。 䜕らかの理由で ACME メカニズムに満足できない人にずっおは、Positive SSL 補品が䟡栌ず機胜の点で最も適しおいたす (単䞀ドメむン蚌明曞の費甚は幎間玄 7  2 ドルで、蚌明曞の合蚈有効期間は最長です) 3æ­³XNUMXヶ月たで。

最近たで、Sectigo DV Generic Certificate (RSA) には、次の䞭間 CA チェヌンが付属しおいたした。

Certificate #1:
  Data:
    Version: 3 (0x2)
    Serial Number:
      7d:5b:51:26:b4:76:ba:11:db:74:16:0b:bc:53:0d:a7
    Signature Algorithm: sha384WithRSAEncryption
      Issuer: C=US, ST=New Jersey, L=Jersey City, O=The USERTRUST Network, CN=USERTrust RSA Certification Authority
      Validity
        Not Before: Nov  2 00:00:00 2018 GMT
        Not After : Dec 31 23:59:59 2030 GMT
      Subject: C=GB, ST=Greater Manchester, L=Salford, O=Sectigo Limited, CN=Sectigo RSA Domain Validation Secure Server CA
Certificate #2:
  Data:
    Version: 3 (0x2)
    Serial Number:
      13:ea:28:70:5b:f4:ec:ed:0c:36:63:09:80:61:43:36
    Signature Algorithm: sha384WithRSAEncryption
      Issuer: C=SE, O=AddTrust AB, OU=AddTrust External TTP Network, CN=AddTrust External CA Root
      Validity
        Not Before: May 30 10:48:38 2000 GMT
        Not After : May 30 10:48:38 2020 GMT
      Subject: C=US, ST=New Jersey, L=Jersey City, O=The USERTRUST Network, CN=USERTrust RSA Certification Authority

ある時点で自己眲名ルヌト蚌明曞をチェヌンに含めるこずはマナヌ違反ずみなされたため、AddTrust AB からの自己眲名の「30 番目の蚌明曞」は存圚したせん。 AddTrust の UserTrust によっお発行された䞭間 CA の有効期限は 2020 幎 30 月 2020 日であるこずに泚意しおください。 この CA の廃止手順が蚈画されおいるため、これは簡単ではありたせん。 XNUMX 幎 XNUMX 月 XNUMX 日たでに、たずえすでに信頌されおいない蚌明曞が含たれおいる堎合は、代替パスが構築されるため、誰も気づきたせん。 しかし、蚈画は珟実、぀たり「レガシヌ システム」ずいう長い甚語に衝突したした。 確かに、ブラりザの珟圚のバヌゞョンの所有者は䜕も気づきたせんでしたが、倚くのプログラミング蚀語のcurlおよびssl / tlsラむブラリずコヌド実行環境に基づいお構築された自動化の山が壊れたした。 倚くの補品は、OS に組み蟌たれたチェヌン構築ツヌルによっお導かれるのではなく、トラスト ストアを「持ち運ぶ」こずを理解する必芁がありたす。 そしお、それらには垞に圌らが芋たいものが含たれおいるずは限りたせん。 CA /ブラりザフォヌラム。 たた、Linux では、ca 蚌明曞などのパッケヌゞが垞に曎新されるわけではありたせん。 最終的にはすべおが順調に進んだように芋えたすが、ずころどころで問題が発生したす。

図 1 から、倧倚数の人にずっおはすべおが正垞に芋えおも、誰かにずっおは䜕かが壊れおトラフィックが著しく枛少し (巊の赀い線)、その埌、キヌ蚌明曞の XNUMX ぀が眮き換えられたずきにトラフィックが増加した (右の線) こずが明らかです。 他の蚌明曞が倉曎されるず、途䞭でバヌストが発生し、それに䟝存するものもありたした。 倧倚数の堎合、芖芚的にすべおが倚かれ少なかれ定期的に動䜜し続けたため (Habrastorage に写真をロヌドできないなどの奇劙な䞍具合を陀いお)、Habré 䞊の埓来のクラむアントずボットの数に぀いお間接的な結論を䞋すこずができたす。

30幎2020月XNUMX日以降のSectigo蚌明曞の䞍具合ず解決方法図 1. ハブレの「トラフィック」のグラフ。

図 2 は、チェヌン内に「壊れた」蚌明曞がある堎合でも、珟圚のバヌゞョンのブラりザでナヌザヌのブラりザの信頌された CA 蚌明曞ぞの「代替」チェヌンがどのように構築されるかを瀺しおいたす。 セクティゎ自身が信じおいたように、これこそが䜕もしない理由だ。

30幎2020月XNUMX日以降のSectigo蚌明曞の䞍具合ず解決方法図 2. 最新のブラりザ バヌゞョンの信頌できる蚌明曞ぞのチェヌン。

しかし、図 3 では、䜕か問題が発生し、レガシヌ システムが䜿甚されおいる堎合に、実際にすべおがどのように芋えるかを瀺しおいたす。 この堎合、HTTPS 接続は確立されず、「蚌明曞の怜蚌に倱敗したした」などの゚ラヌが衚瀺されたす。

30幎2020月XNUMX日以降のSectigo蚌明曞の䞍具合ず解決方法図 3. ルヌト蚌明曞ずそれによっお眲名された䞭間蚌明曞が「腐っおいる」ため、チェヌンは無効になりたした。

図 4 では、レガシヌ システムに察する「゜リュヌション」がすでに瀺されおいたす。別の䞭間蚌明曞、぀たり別の CA からの「盞互眲名」があり、通垞はレガシヌ システムにプレむンストヌルされおいたす。 必芁なのは、この蚌明曞 (远加ダりンロヌドずしおマヌクされおいる) を芋぀けお、「腐った」蚌明曞ず眮き換えるこずです。

30幎2020月XNUMX日以降のSectigo蚌明曞の䞍具合ず解決方法図 4. レガシヌ システムの代替チェヌン。

ずころで、この問題は、Sectigo の過床の傲慢さなどの理由で、広く知られるこずも、ある皮の公的議論も行われたせんでした。 たずえば、次のような蚌明曞プロバむダヌの意芋がありたす。 尊敬 この状況に

以前は圌らは [セクティゎ] 䜕も問題がないこずを皆さんに保蚌したす。 ただし、実際には、䞀郚のレガシヌ サヌバヌ/デバむスが圱響を受けたす。

それはずんでもない状況だ。 私たちは有効期限が切れる AddTrust RSA/ECC に぀いお XNUMX 幎以内に䜕床も泚意を向けたしたが、そのたびに Sectigo は問題はないず保蚌しおくれたした。

個人的に聞いおみた 質問 この件に぀いおは XNUMX か月前に Stack Overflow で質問したしたが、どうやらこのプロゞェクトの読者はそのような質問にはあたり適しおいないようで、分析埌は自分で答える必芁がありたした。

セクチゎ 解攟された この件に関する FAQ がありたすが、非垞に読みにくく、長いので䜿甚するこずはできたせん。 以䞋はこの出版物党䜓の栞心である匕甚です。

するべきこず
最新のクラむアント システムたたはサヌバヌ システムにサヌビスを提䟛する蚌明曞を含むほずんどの䜿甚䟋では、AddTrust ルヌトにクロスチェヌンされた蚌明曞を発行したかどうかに関係なく、アクションは必芁ありたせん。

4月30、2020のように: 非垞に叀いシステムに䟝存するビゞネス プロセスのために、Sectigo は盞互眲名甚の新しいレガシヌ ルヌトである「AAA Certificate Services」ルヌトを (蚌明曞バンドルのデフォルトで) 利甚できるようにしたした。 ただし、非垞に叀いレガシヌ システムに䟝存するプロセスに぀いおは现心の泚意を払っおください。 Sectigo の COMODO ルヌトなどの新しいルヌトをサポヌトするために必芁なアップデヌトを受け取っおいないシステムは、必然的に他の重芁なセキュリティ アップデヌトが欠萜しおいるため、安党ではないず考えるべきです。 それでも AAA 蚌明曞サヌビスのルヌトに盞互眲名したい堎合は、Sectigo に盎接お問い合わせください。

もちろん、私は「非垞に叀い」論文が倧奜きです。 たずえば、最新のアップデヌトが 18.04 か月も経っおいない Ubuntu Linux XNUMX LTS (珟時点でのベヌス OS) のコン゜ヌルでのcurlは、非垞に叀いずは蚀いがたいですが、機胜したせん。

ほずんどの蚌明曞配垃䌚瀟は、30 月 XNUMX 日の午埌遅くに決定文曞を発衚したした。 たずえば、技術甚語では非垞に適しおいたす。 NameCheap (䜕をすべきかの具䜓的な説明ず、zip アヌカむブ内の既補の CA バンドルを䜿甚したすが、RSA のみ):

30幎2020月XNUMX日以降のSectigo蚌明曞の䞍具合ず解決方法図 5. 問題を迅速に解決するための XNUMX ぀のステップ。

あり 良い品 Redhat から提䟛されおいたすが、レガシヌはたすたす増えおおり、すべおを機胜させるには、Comodo からさらに倚くのルヌトレガシヌ蚌明曞をむンストヌルする必芁がありたす。

゜リュヌション

ここでも゜リュヌションを耇補する䟡倀がありたす。 以䞋は蚌明曞の XNUMX ぀のチェヌン セットです。 DV Sectigo (Comodo ではありたせん!)、XNUMX ぀はよく知られた RSA 蚌明曞甚、もう XNUMX ぀はあたり銎染みのない ECC (ECDSA) 蚌明曞甚です (私たちは長い間 XNUMX ぀のチェヌンを䜿甚しおきたした)。 ECC の堎合、ほずんどの゜リュヌションではそのような蚌明曞の普及率が䜎いためにその存圚を考慮しおいないため、これはさらに困難でした。 その結果、必芁な䞭間蚌明曞が芋぀かりたした。 crt.sh.

鍵アルゎリズムに基づく蚌明曞のチェヌン RSA。 チェヌンず比范するず、䞋の蚌明曞のみが眮き換えられ、䞊の蚌明曞は同じたたであるこずがわかりたす。 私は自宅では、「等しい」文字を陀いお、base64 ブロックの最埌の XNUMX 文字によっおそれらを区別しおいたす (この堎合) En8= О 1+V):

# Subject: /C=GB/ST=Greater Manchester/L=Salford/O=Sectigo Limited/CN=Sectigo RSA Domain Validation Secure Server CA
# Algo: RSA, key size: 2048
# Issuer: /C=US/ST=New Jersey/L=Jersey City/O=The USERTRUST Network/CN=USERTrust RSA Certification Authority
# Not valid before: 2018-11-02T00:00:00Z
# Not valid after: 2030-12-31T23:59:59Z
# SHA-1 Fingerprint: 33:E4:E8:08:07:20:4C:2B:61:82:A3:A1:4B:59:1A:CD:25:B5:F0:DB
# SHA-256 Fingerprint: 7F:A4:FF:68:EC:04:A9:9D:75:28:D5:08:5F:94:90:7F:4D:1D:D1:C5:38:1B:AC:DC:83:2E:D5:C9:60:21:46:76
-----BEGIN CERTIFICATE-----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-----END CERTIFICATE-----

# Subject: /C=US/ST=New Jersey/L=Jersey City/O=The USERTRUST Network/CN=USERTrust RSA Certification Authority
# Algo: RSA, key size: 4096
# Issuer: /C=GB/ST=Greater Manchester/L=Salford/O=Comodo CA Limited/CN=AAA Certificate Services
# Not valid before: 2019-03-12T00:00:00Z
# Not valid after: 2028-12-31T23:59:59Z
# SHA-1 Fingerprint: D8:9E:3B:D4:3D:5D:90:9B:47:A1:89:77:AA:9D:5C:E3:6C:EE:18:4C
# SHA-256 Fingerprint: 68:B9:C7:61:21:9A:5B:1F:01:31:78:44:74:66:5D:B6:1B:BD:B1:09:E0:0F:05:CA:9F:74:24:4E:E5:F5:F5:2B
-----BEGIN CERTIFICATE-----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-----END CERTIFICATE-----

鍵アルゎリズムに基づく蚌明曞のチェヌン ECC。 RSA のチェヌンず同様に、䞋䜍の蚌明曞のみが眮き換えられ、䞊䜍の蚌明曞は倉曎されたせんでした (この堎合、 fmA== О v/c=):

# Subject: /C=GB/ST=Greater Manchester/L=Salford/O=Sectigo Limited/CN=Sectigo ECC Domain Validation Secure Server CA
# Algo: EC secp256r1, key size: 256
# Issuer: /C=US/ST=New Jersey/L=Jersey City/O=The USERTRUST Network/CN=USERTrust ECC Certification Authority
# Not valid before: 2018-11-02T00:00:00Z
# Not valid after: 2030-12-31T23:59:59Z
# SHA-1 Fingerprint: E8:49:90:CB:9B:F8:E3:AB:0B:CA:E8:A6:49:CB:30:FE:4D:C4:D7:67
# SHA-256 Fingerprint: 61:E9:73:75:E9:F6:DA:98:2F:F5:C1:9E:2F:94:E6:6C:4E:35:B6:83:7C:E3:B9:14:D2:24:5C:7F:5F:65:82:5F
-----BEGIN CERTIFICATE-----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-----END CERTIFICATE-----

# Subject: /C=US/ST=New Jersey/L=Jersey City/O=The USERTRUST Network/CN=USERTrust ECC Certification Authority
# Algo: EC secp384r1, key size: 384
# Issuer: /C=GB/ST=Greater Manchester/L=Salford/O=Comodo CA Limited/CN=AAA Certificate Services
# Not valid before: 2019-03-12T00:00:00Z
# Not valid after: 2028-12-31T23:59:59Z
# SHA-1 Fingerprint: CA:77:88:C3:2D:A1:E4:B7:86:3A:4F:B5:7D:00:B5:5D:DA:CB:C7:F9
# SHA-256 Fingerprint: A6:CF:64:DB:B4:C8:D5:FD:19:CE:48:89:60:68:DB:03:B5:33:A8:D1:33:6C:62:56:A8:7D:00:CB:B3:DE:F3:EA
-----BEGIN CERTIFICATE-----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-----END CERTIFICATE-----

それだけです。 ご枅聎ありがずうございたした。

出所 habr.com