Autoritate de certificare non-profit , gestionată de comunitate și oferind certificate gratuit tuturor doritorilor, despre implementarea unui nou sistem de verificare a drepturilor de obținere a certificatului pentru domeniu. Accesul la serverul pe care este găzduit catalogul utilizat în verificare «/ .well-known/ acme-challenge/», se va realiza acum prin intermediul mai multor solicitări HTTP trimise de 4 adrese IP diferite, aflate în centre de date diferite și aparținând unor sisteme autonome diferite. Verificarea este considerată reușită doar dacă cel puțin 3 din cele 4 solicitări de pe IP-uri diferite au avut succes.
Verificarea din mai multe subrețele va minimiza riscurile obținerii certificatelor pentru domenii străine prin atacuri direcționate, care redirecționează traficul prin substituirea de rute false prin intermediul BGP. Folosind un sistem de verificare multi-sediat, atacatorului i-ar trebui să redirecționeze simultan rutele pentru mai multe sisteme autonome ale furnizorilor cu uplinks diferite, ceea ce este considerabil mai complicat decât redirecționarea unei singure rute. Trimiterea de solicitări de pe IP-uri diferite va crește, de asemenea, fiabilitatea verificării în cazul în care anumite gazde Let’s Encrypt sunt incluse pe listele de blocare (de exemplu, în Federația Rusă, unele IP-uri ale letsencrypt.org au fost blocate de Roskomnadzor).
Până la 1 iunie va exista o perioadă de tranziție care va permite generarea de certificate în urma unei verificări reușite din centrul de date principal, în cazul în care gazda din celelalte subrețele nu este accesibilă (de exemplu, acest lucru se poate întâmpla dacă administratorul gazdei a permis solicitările doar din centrul de date principal al Let’s Encrypt sau din cauza unei probleme de sincronizare a zonelor în DNS). Pe baza jurnalelor, va fi pregătit un whitelist pentru domeniile care întâmpină probleme în verificarea din 3 centre de date suplimentare. Pe whitelist vor fi incluse doar domeniile cu informațiile de contact completate. În cazul în care domeniul nu a fost inclus pe whitelist automat, cererea pentru includerea sa poate fi de asemenea trimisă prin .
În prezent, proiectul Let’s Encrypt a emis 113 milioane de certificate, acoperind aproximativ 190 milioane de domenii (acum un an erau acoperite 150 milioane de domenii, iar acum doi ani — 61 milioane). Conform statisticilor serviciului Firefox Telemetry, cota globală de cereri de pagini prin HTTPS este de 81% (acum un an 77%, acum doi ani 69%), iar în SUA — 91%.
De asemenea, se poate menționa, compania Apple
va suspenda în browserul Safari încrederea în certificatele ale căror durata de viață depășește 398 de zile (13 luni). Restricția se va aplica doar pentru certificatele emise începând cu 1 septembrie 2020. Pentru certificatele obținute înainte de 1 septembrie, cu o durată lungă de valabilitate, încrederea va fi păstrată, dar limitată la 825 de zile (2,2 ani).
Modificarea ar putea afecta negativ afacerea autorităților de certificare care vând certificate ieftine cu o valabilitate de până la 5 ani. Potrivit Apple, generarea acestor certificate creează amenințări suplimentare la adresa securității, împiedică implementarea rapidă a noilor standarde criptografice și permite atacatorilor să controleze traficul victimei pentru o perioadă îndelungată sau să îl folosească pentru phishing în cazul unei scurgeri neobservate a certificatului din cauza unei breșe de securitate.
Sursa: opennet.ro
