Niekomercyjny certyfikujący urząd , kontrolowany przez społeczność i oferujący certyfikaty bezpłatnie wszystkim chętnym, o wprowadzeniu nowego schematu potwierdzania uprawnień do uzyskania certyfikatu dla domeny. Odwołanie do serwera, na którym znajduje się używany w weryfikacji katalog „/.well-known/acme-challenge/”, będzie teraz następuło za pomocą kilku zapytań HTTP, wysyłanych z 4 różnych adresów IP, umieszczonych w różnych centrach danych i należących do różnych systemów autonomicznych. Weryfikacja uznawana jest za udaną tylko, jeśli co najmniej 3 z 4 zapytań z różnych adresów IP były skuteczne.
Weryfikacja z różnych podsieci pozwoli zminimalizować ryzyko uzyskania certyfikatów na obce domeny poprzez przeprowadzanie ataków celowanych, które przekierowują ruch za pomocą podstawienia fikcyjnych tras za pomocą BGP. Przy zastosowaniu systemu weryfikacji z wieloma pozycjami atakujący będzie musiał jednocześnie osiągnąć przekierowanie tras dla kilku systemów autonomicznych dostawców z różnymi uplinkami, co jest znacznie trudniejsze niż przekierowanie pojedynczej trasy. Wysyłanie zapytań z różnych adresów IP dodatkowo zwiększy niezawodność weryfikacji w przypadku umieszczenia pojedynczych hostów Let’s Encrypt na listach blokad (na przykład w Rosji niektóre adresy IP letsencrypt.org były blokowane przez Roskomnadzor).
Do 1 czerwca będzie obowiązywać okres przejściowy, umożliwiający generowanie certyfikatów przy pomyślnej weryfikacji z głównego centrum danych, w przypadku niedostępności hosta z innych podsieci (na przykład, może to się zdarzyć, jeśli administrator hosta na zaporze sieciowej zezwolił na zapytania tylko z głównego centrum danych Let’s Encrypt lub z powodu naruszenia synchronizacji stref w DNS). Na podstawie logów zostanie przygotowana biała lista dla domen, które mają problemy z weryfikacją z 3 dodatkowych centrów danych. Na białą listę trafią tylko domeny z wypełnionymi danymi kontaktowymi. W przypadku, gdy domena nie trafi na białą listę automatycznie, wniosek o umieszczenie można również złożyć przez .
Obecnie projekt Let’s Encrypt wydał 113 milionów certyfikatów, obejmujących około 190 milionów domen (rok temu obejmowało 150 milionów domen, a dwa lata temu — 61 milionów). Z danych serwisu Firefox Telemetry wynika, że globalny udział zapytań stron poprzez HTTPS wynosi 81% (rok temu 77%, dwa lata temu 69%), a w USA — 91%.
Dodatkowo można zauważyć, firmy Apple
zaprzestanie w przeglądarce Safari uznawania certyfikatów, których czas życia przekracza 398 dni (13 miesięcy). Ograniczenie to ma obowiązywać tylko dla certyfikatów wydanych od 1 września 2020 roku. Certyfikaty uzyskane przed 1 września będą miały zachowane zaufanie, ale ograniczone do 825 dni (2,2 roku).
Zmiana ta może negatywnie wpłynąć na działalność centrów certyfikacji, sprzedających tanie certyfikaty o długim okresie ważności, sięgającym nawet 5 lat. W opinii firmy Apple generowanie takich certyfikatów stwarza dodatkowe zagrożenia dla bezpieczeństwa, utrudnia szybkie wprowadzanie nowych standardów kryptograficznych i pozwala cyberprzestępcom na dłuższe kontrolowanie ruchu ofiary lub używanie go do phishingu w przypadku niezauważonego wycieku certyfikatu w wyniku ataku.
Źródło: opennet.ru
