Масовно ΠΎΡ‚ΠΏΠΎΠ²ΠΈΠΊΡƒΠ²Π°ΡšΠ΅ Π½Π° сСртификатитС Let's Encrypt

Let's Encrypt, Π½Π΅ΠΊΠΎΠΌΠ΅Ρ€Ρ†ΠΈΡ˜Π°Π»Π½Π°, ΠΊΠΎΠ½Ρ‚Ρ€ΠΎΠ»ΠΈΡ€Π°Π½Π° ΠΎΠ΄ Π·Π°Π΅Π΄Π½ΠΈΡ†Π°Ρ‚Π° CA која ΠΎΠ±Π΅Π·Π±Π΅Π΄ΡƒΠ²Π° сСртификати бСсплатно Π½Π° сСкого, ΠΏΡ€Π΅Π΄ΡƒΠΏΡ€Π΅Π΄ΠΈ Π·Π° ΠΏΡ€Π΅Ρ‚ΡΡ‚ΠΎΡ˜Π½ΠΎΡ‚ΠΎ ΠΎΡ‚ΠΏΠΎΠ²ΠΈΠΊΡƒΠ²Π°ΡšΠ΅ Π½Π° ΠΌΠ½ΠΎΠ³Ρƒ ΠΏΡ€Π΅Ρ‚Ρ…ΠΎΠ΄Π½ΠΎ ΠΈΠ·Π΄Π°Π΄Π΅Π½ΠΈ TLS/SSL сСртификати. Од 116 ΠΌΠΈΠ»ΠΈΠΎΠ½ΠΈ Ρ‚Π΅ΠΊΠΎΠ²Π½ΠΈ сСртификати Let's Encrypt, Π½Π΅ΡˆΡ‚ΠΎ повСќС ΠΎΠ΄ 3 ΠΌΠΈΠ»ΠΈΠΎΠ½ΠΈ (2.6%) ќС Π±ΠΈΠ΄Π°Ρ‚ ΠΎΡ‚ΠΏΠΎΠ²ΠΈΠΊΠ°Π½ΠΈ, ΠΎΠ΄ ΠΊΠΎΠΈ ΠΏΡ€ΠΈΠ±Π»ΠΈΠΆΠ½ΠΎ 1 ΠΌΠΈΠ»ΠΈΠΎΠ½ сС Π΄ΡƒΠΏΠ»ΠΈΠΊΠ°Ρ‚ΠΈ Π²Ρ€Π·Π°Π½ΠΈ Π·Π° истиот Π΄ΠΎΠΌΠ΅Π½ (Π³Ρ€Π΅ΡˆΠΊΠ°Ρ‚Π° Π³Π»Π°Π²Π½ΠΎ влијаСшС Π½Π° ΠΌΠ½ΠΎΠ³Ρƒ чСсто Π°ΠΆΡƒΡ€ΠΈΡ€Π°Π½ΠΈΡ‚Π΅ сСртификати, ΠΏΠΎΡ€Π°Π΄ΠΈ ΡˆΡ‚ΠΎ ΠΈΠΌΠ° Ρ‚ΠΎΠ»ΠΊΡƒ ΠΌΠ½ΠΎΠ³Ρƒ Π΄ΡƒΠΏΠ»ΠΈΠΊΠ°Ρ‚ΠΈ). ΠŸΠΎΠ²Π»Π΅ΠΊΡƒΠ²Π°ΡšΠ΅Ρ‚ΠΎ Π΅ Π·Π°ΠΊΠ°ΠΆΠ°Π½ΠΎ Π·Π° 4 ΠΌΠ°Ρ€Ρ‚ (Ρ‚ΠΎΡ‡Π½ΠΎΡ‚ΠΎ Π²Ρ€Π΅ΠΌΠ΅ сè ΡƒΡˆΡ‚Π΅ Π½Π΅ Π΅ ΠΎΠ΄Ρ€Π΅Π΄Π΅Π½ΠΎ, Π½ΠΎ ΠΎΡ‚ΠΏΠΎΠ²ΠΈΠΊΡƒΠ²Π°ΡšΠ΅Ρ‚ΠΎ ќС Π±ΠΈΠ΄Π΅ Π½Π°ΠΏΡ€Π°Π²Π΅Π½ΠΎ Π½Π΅ ΠΏΠΎΡ€Π°Π½ΠΎ ΠΎΠ΄ 3 часот ΠΏΠΎ полноќ МБК).

ΠŸΠΎΡ‚Ρ€Π΅Π±Π°Ρ‚Π° ΠΎΠ΄ ΠΎΡ‚ΠΏΠΎΠ²ΠΈΠΊΡƒΠ²Π°ΡšΠ΅ Π΅ ΠΏΠΎΡ€Π°Π΄ΠΈ ΠΈΠ΄Π΅Π½Ρ‚ΠΈΡ„ΠΈΠΊΡƒΠ²Π°Π½ΠΈΡ‚Π΅ Π½Π° 29 Ρ„Π΅Π²Ρ€ΡƒΠ°Ρ€ΠΈ Π³Ρ€Π΅ΡˆΠΊΠ°. ΠŸΡ€ΠΎΠ±Π»Π΅ΠΌΠΎΡ‚ сС манифСстира ΠΎΠ΄ 25 Ρ˜ΡƒΠ»ΠΈ 2019 Π³ΠΎΠ΄ΠΈΠ½Π° ΠΈ влијаС Π½Π° систСмот Π·Π° ΠΏΡ€ΠΎΠ²Π΅Ρ€ΠΊΠ° Π½Π° записитС Π½Π° АЦВ Π²ΠΎ DNS. АЦВ Ρ€Π΅ΠΊΠΎΡ€Π΄ (RFC-6844, ΠΎΠ²Π»Π°ΡΡ‚ΡƒΠ²Π°ΡšΠ΅ Π·Π° Π°Π²Ρ‚ΠΎΡ€ΠΈΡ‚Π΅Ρ‚ Π·Π° сСртификати) ΠΌΡƒ ΠΎΠ²ΠΎΠ·ΠΌΠΎΠΆΡƒΠ²Π° Π½Π° сопствСникот Π½Π° Π΄ΠΎΠΌΠ΅Π½ΠΎΡ‚ Сксплицитно Π΄Π° Π΄Π΅Ρ„ΠΈΠ½ΠΈΡ€Π° ΠΎΡ€Π³Π°Π½ Π·Π° ΡΠ΅Ρ€Ρ‚ΠΈΡ„ΠΈΠΊΠ°Ρ†ΠΈΡ˜Π° ΠΏΡ€Π΅ΠΊΡƒ кој ΠΌΠΎΠΆΠ΅ Π΄Π° сС Π³Π΅Π½Π΅Ρ€ΠΈΡ€Π°Π°Ρ‚ сСртификати Π·Π° Π½Π°Π²Π΅Π΄Π΅Π½ΠΈΠΎΡ‚ Π΄ΠΎΠΌΠ΅Π½. Π”ΠΎΠΊΠΎΠ»ΠΊΡƒ ΠΎΡ€Π³Π°Π½ΠΎΡ‚ Π·Π° ΡΠ΅Ρ€Ρ‚ΠΈΡ„ΠΈΠΊΠ°Ρ†ΠΈΡ˜Π° Π½Π΅ Π΅ Π½Π°Π²Π΅Π΄Π΅Π½ Π²ΠΎ записитС Π½Π° АЦВ, Ρ‚ΠΎΠ³Π°Ρˆ Ρ‚ΠΎΡ˜ Π΅ Π΄ΠΎΠ»ΠΆΠ΅Π½ Π΄Π° Π³ΠΎ Π±Π»ΠΎΠΊΠΈΡ€Π° ΠΈΠ·Π΄Π°Π²Π°ΡšΠ΅Ρ‚ΠΎ Π½Π° сСртификати Π·Π° овој Π΄ΠΎΠΌΠ΅Π½ ΠΈ Π΄Π° Π³ΠΎ ΠΈΠ½Ρ„ΠΎΡ€ΠΌΠΈΡ€Π° сопствСникот Π½Π° Π΄ΠΎΠΌΠ΅Π½ΠΎΡ‚ Π·Π° ΠΎΠ±ΠΈΠ΄ΠΈΡ‚Π΅ Π·Π° компромис. Π’ΠΎ ΠΏΠΎΠ²Π΅ΡœΠ΅Ρ‚ΠΎ случаи, сСртификатот сС Π±Π°Ρ€Π° вСднаш ΠΏΠΎ ΠΏΠΎΠ»Π°Π³Π°ΡšΠ΅Ρ‚ΠΎ Π½Π° Π²Π΅Ρ€ΠΈΡ„ΠΈΠΊΠ°Ρ†ΠΈΡ˜Π°Ρ‚Π° Π½Π° АЦВ, Π½ΠΎ Ρ€Π΅Π·ΡƒΠ»Ρ‚Π°Ρ‚ΠΎΡ‚ ΠΎΠ΄ Π²Π΅Ρ€ΠΈΡ„ΠΈΠΊΠ°Ρ†ΠΈΡ˜Π°Ρ‚Π° сС смСта Π·Π° Π²Π°Π»ΠΈΠ΄Π΅Π½ ΡƒΡˆΡ‚Π΅ 30 Π΄Π΅Π½Π°. ΠŸΡ€Π°Π²ΠΈΠ»Π°Ρ‚Π° исто Ρ‚Π°ΠΊΠ° Π±Π°Ρ€Π°Π°Ρ‚ Ρ€Π΅Π²Π°Π»ΠΈΠ΄Π°Ρ†ΠΈΡ˜Π° Π½Π°Ρ˜Π΄ΠΎΡ†Π½Π° 8 часа ΠΏΡ€Π΅Π΄ Π΄Π° сС ΠΈΠ·Π΄Π°Π΄Π΅ Π½ΠΎΠ² сСртификат (Ρ‚.Π΅., Π°ΠΊΠΎ ΠΏΠΎΠΌΠΈΠ½Π°Π»Π΅ 8 часа ΠΎΠ΄ послСдната Π²Π°Π»ΠΈΠ΄Π°Ρ†ΠΈΡ˜Π° ΠΊΠΎΠ³Π° Π΅ ΠΏΠΎΠ±Π°Ρ€Π°Π½ Π½ΠΎΠ² сСртификат, ΠΏΠΎΡ‚Ρ€Π΅Π±Π½Π° Π΅ Ρ€Π΅Π²Π°Π»ΠΈΠ΄Π°Ρ†ΠΈΡ˜Π°).

Π“Ρ€Π΅ΡˆΠΊΠ°Ρ‚Π° сС Ρ˜Π°Π²ΡƒΠ²Π° Π°ΠΊΠΎ Π±Π°Ρ€Π°ΡšΠ΅Ρ‚ΠΎ Π·Π° сСртификат ΠΎΠΏΡ„Π°ΡœΠ° Π½Π΅ΠΊΠΎΠ»ΠΊΡƒ имиња Π½Π° Π΄ΠΎΠΌΠ΅Π½ΠΈ одСднаш, ΠΎΠ΄ ΠΊΠΎΠΈ сСкоС Π±Π°Ρ€Π° ΠΏΡ€ΠΎΠ²Π΅Ρ€ΠΊΠ° Π½Π° записот Π½Π° АЦВ. Π‘ΡƒΡˆΡ‚ΠΈΠ½Π°Ρ‚Π° Π½Π° Π³Ρ€Π΅ΡˆΠΊΠ°Ρ‚Π° Π΅ ΡˆΡ‚ΠΎ Π²ΠΎ ΠΌΠΎΠΌΠ΅Π½Ρ‚ΠΎΡ‚ Π½Π° ΠΏΠΎΠ²Ρ‚ΠΎΡ€Π½Π° ΠΏΡ€ΠΎΠ²Π΅Ρ€ΠΊΠ°, намСсто Π΄Π° сС Π²Π°Π»ΠΈΠ΄ΠΈΡ€Π°Π°Ρ‚ ситС Π΄ΠΎΠΌΠ΅Π½ΠΈ, ΠΏΠΎΠ²Ρ‚ΠΎΡ€Π½ΠΎ Π΅ ΠΏΡ€ΠΎΠ²Π΅Ρ€Π΅Π½ само Π΅Π΄Π΅Π½ Π΄ΠΎΠΌΠ΅Π½ ΠΎΠ΄ списокот (Π°ΠΊΠΎ ΠΈΠΌΠ°Π»ΠΎ N Π΄ΠΎΠΌΠ΅Π½ΠΈ Π²ΠΎ Π±Π°Ρ€Π°ΡšΠ΅Ρ‚ΠΎ, намСсто N Ρ€Π°Π·Π»ΠΈΡ‡Π½ΠΈ ΠΏΡ€ΠΎΠ²Π΅Ρ€ΠΊΠΈ, Π΅Π΄Π΅Π½ Π΄ΠΎΠΌΠ΅Π½ Π±ΠΈΠ» ΠΏΡ€ΠΎΠ²Π΅Ρ€Π΅Π½ΠΎ N ΠΏΠ°Ρ‚ΠΈ). Π—Π° Π΄Ρ€ΡƒΠ³ΠΈΡ‚Π΅ Π΄ΠΎΠΌΠ΅Π½ΠΈ Π²Ρ‚ΠΎΡ€Π°Ρ‚Π° ΠΏΡ€ΠΎΠ²Π΅Ρ€ΠΊΠ° Π½Π΅ Π΅ ΠΈΠ·Π²Ρ€ΡˆΠ΅Π½Π° ΠΈ ΠΎΠ΄Π»ΡƒΠΊΠ°Ρ‚Π° Π΅ донСсСна со ΠΊΠΎΡ€ΠΈΡΡ‚Π΅ΡšΠ΅ Π½Π° ΠΏΠΎΠ΄Π°Ρ‚ΠΎΡ†ΠΈΡ‚Π΅ ΠΎΠ΄ ΠΏΡ€Π²Π°Ρ‚Π° ΠΏΡ€ΠΎΠ²Π΅Ρ€ΠΊΠ° (односно користСни сС ΠΏΠΎΠ΄Π°Ρ‚ΠΎΡ†ΠΈ стари Π΄ΠΎ 30 Π΄Π΅Π½Π°). Како Ρ€Π΅Π·ΡƒΠ»Ρ‚Π°Ρ‚ Π½Π° Ρ‚ΠΎΠ°, Π²ΠΎ Ρ€ΠΎΠΊ ΠΎΠ΄ 30 Π΄Π΅Π½Π° ΠΎΠ΄ ΠΏΡ€Π²Π°Ρ‚Π° ΠΏΡ€ΠΎΠ²Π΅Ρ€ΠΊΠ°, Let's Encrypt ΠΌΠΎΠΆΠ΅ Π΄Π° ΠΈΠ·Π΄Π°Π΄Π΅ сСртификат Π΄ΡƒΡ€ΠΈ ΠΈ Π°ΠΊΠΎ врСдноста Π½Π° записот Π½Π° АЦВ сС смСни ΠΈ Let's Encrypt бСшС отстранСта ΠΎΠ΄ листата Π½Π° Π²Π°Π»ΠΈΠ΄Π½ΠΈ CA.

ЗасСгнатитС корисници добија ΠΈΠ·Π²Π΅ΡΡ‚ΡƒΠ²Π°ΡšΠ΅ ΠΏΡ€Π΅ΠΊΡƒ Π΅-ΠΏΠΎΡˆΡ‚Π° Π°ΠΊΠΎ ΠΈΠ½Ρ„ΠΎΡ€ΠΌΠ°Ρ†ΠΈΠΈΡ‚Π΅ Π·Π° ΠΊΠΎΠ½Ρ‚Π°ΠΊΡ‚ Π±ΠΈΠ»Π΅ ΠΏΠΎΠΏΠΎΠ»Π½Π΅Ρ‚ΠΈ ΠΊΠΎΠ³Π° Π³ΠΎ Π΄ΠΎΠ±ΠΈΠ»Π΅ сСртификатот. ΠœΠΎΠΆΠ΅Ρ‚Π΅ Π΄Π° Π³ΠΈ ΠΏΡ€ΠΎΠ²Π΅Ρ€ΠΈΡ‚Π΅ Π²Π°ΡˆΠΈΡ‚Π΅ сСртификати со ΠΏΡ€Π΅Π·Π΅ΠΌΠ°ΡšΠ΅ листа сСриски Π±Ρ€ΠΎΠ΅Π²ΠΈ Π½Π° ΠΎΡ‚ΠΏΠΎΠ²ΠΈΠΊΠ°Π½ΠΈ сСртификати ΠΈΠ»ΠΈ со ΠΊΠΎΡ€ΠΈΡΡ‚Π΅ΡšΠ΅ онлајн услуга (сС Π½Π°ΠΎΡ“Π° Π½Π° IP адрСсата, Π±Π»ΠΎΠΊΠΈΡ€Π°Π½ Π²ΠΎ Руската Π€Π΅Π΄Π΅Ρ€Π°Ρ†ΠΈΡ˜Π° ΠΎΠ΄ Роскомнадзор). ΠœΠΎΠΆΠ΅Ρ‚Π΅ Π΄Π° Π³ΠΎ Π΄ΠΎΠ·Π½Π°Π΅Ρ‚Π΅ сСрискиот Π±Ρ€ΠΎΡ˜ Π½Π° сСртификатот Π·Π° Π΄ΠΎΠΌΠ΅Π½ΠΎΡ‚ ΠΎΠ΄ интСрСс ΠΊΠΎΡ€ΠΈΡΡ‚Π΅Ρ˜ΡœΠΈ ја ΠΊΠΎΠΌΠ°Π½Π΄Π°Ρ‚Π°:

openssl s_client -ΠΏΠΎΠ²Ρ€Π·Π΅Ρ‚Π΅ ΠΏΡ€ΠΈΠΌΠ΅Ρ€.com:443 -showcerts /dev/null\
| openssl x509 -тСкст -noout | grep -A 1 БСриски\Π‘Ρ€ΠΎΡ˜ | tr-d:

Π˜Π·Π²ΠΎΡ€: opennet.ru

Π”ΠΎΠ΄Π°Π΄Π΅Ρ‚Π΅ ΠΊΠΎΠΌΠ΅Π½Ρ‚Π°Ρ€