LetsEncrypt planifică să anuleze certificatele sale din cauza unei erori de programare

LetsEncrypt planifică să anuleze certificatele sale din cauza unei erori de programare
Compania LetsEncrypt, care oferă certificate SSL gratuite pentru criptare, este nevoită să anuleze unele certificate.

Problema este legată de o eroare de software în software-ul de gestionare Boulder, utilizat pentru construirea CA-ului. În mod normal, verificarea înregistrării DNS CAA se face simultan cu confirmarea deținerii domeniului, iar majoritatea abonaților primesc certificatul imediat după verificare, dar dezvoltatorii software-ului au făcut ca rezultatul verificării să fie considerat valid în următoarele 30 de zile. În unele cazuri, se poate verifica înregistrările a doua oară, imediat înainte de emiterea certificatului, în special pentru a necesita o nouă verificare CAA cu 8 ore înainte de emitere, astfel încât orice domeniu verificat înainte de acest termen trebuie să fie verificat din nou.

Care este eroarea? Dacă cererea pentru certificat conține N domenii care necesită o nouă verificare CAA — Boulder alegea unul dintre ele și îl verifica de N ori. Ca urmare, exista posibilitatea emiterii certificatului, chiar dacă ulterior (între X+30 zile) se stabilește o înregistrare CAA care interzice emiterea certificatului LetsEncrypt.

Pentru a verifica certificatele, compania a pregătit un instrument online, care va arăta un raport detaliat.

Utilizatorii avansați pot face totul manual, folosind comenzile următoare:

# проверка https
openssl s_client -connect example.com:443 -showcerts </dev/null 2>/dev/null | openssl x509 -text -noout | grep -A 1 Serial Number | tr -d :
# вариант проверки от @simpleadmin 
echo | openssl s_client -connect example.com:443 |& openssl x509 -noout -serial
# проверка почтового сервера, протокол SMTP
openssl s_client -connect example.com:25 -starttls smtp -showcerts </dev/null 2>/dev/null | openssl x509 -text -noout | grep -A 1 Serial Number | tr -d :
# проверка почтового сервера, протокол SMTP
openssl s_client -connect example.com:587 -starttls smtp -showcerts </dev/null 2>/dev/null | openssl x509 -text -noout | grep -A 1 Serial Number | tr -d :
# проверка почтового сервера, протокол IMAP
openssl s_client -connect example.com:143 -starttls imap -showcerts </dev/null 2>/dev/null | openssl x509 -text -noout | grep -A 1 Serial Number | tr -d :
# проверка почтового сервера, протокол IMAP
openssl s_client -connect example.com:993 -showcerts </dev/null 2>/dev/null | openssl x509 -text -noout | grep -A 1 Serial Number | tr -d :
# в принципе аналогично проверяются и другие сервисы

Apoi trebuie să verificați aici numărul său de serie, iar dacă se află în listă — se recomandă actualizarea certificatului(elor).

Pentru a actualiza certificatele, se poate folosi certbot:

certbot renew --force-renewal

Problema a fost identificată pe 29 februarie 2020, pentru a rezolva problema, emiterea certificatelor a fost suspendată de la 3:10 UTC la 5:22 UTC. Conform unei anchete interne, eroarea a fost introdusă pe 25 iulie 2019, iar compania va oferi un raport mai detaliat ulterior.

UPD: serviciul online de verificare a certificatelor poate să nu funcționeze de pe adrese IP din Rusia.

Sursa: habr.com

Cumpără un hosting fiabil pentru site-uri cu protecție DDoS, servere VPS VDS 🔥 Cumpără un hosting fiabil pentru site-uri cu protecție DDoS, servere VPS VDS | ProHoster