Pe 30 septembrie, la ora 17:01, ora Moscovei, expiră perioada de valabilitate a certificatului rădăcină al companiei IdenTrust (DST Root CA X3), care a fost utilizat pentru semnarea încrucișată a certificatului rădăcină al autorității de certificare Let’s Encrypt (ISRG Root X1), controlată de comunitate și care oferă certificate gratuit tuturor doritorilor. Semnătura încrucișată a asigurat încrederea în certificatele Let’s Encrypt pe un spectru larg de dispozitive, sisteme de operare și browsere în perioada integrării propriului certificat rădăcină Let’s Encrypt în depozitele de certificate rădăcină.
Inițial, se prevedea că, după expirarea DST Root CA X3, proiectul Let’s Encrypt va trece la crearea semnăturilor folosind doar certificatul său rădăcină, dar acest pas ar fi dus la pierderea compatibilității cu un număr mare de sisteme vechi care nu au adăugat certificatului rădăcină Let’s Encrypt în depozitele lor. În special, aproximativ 30% dintre dispozitivele Android utilizate nu au informații despre certificatul rădăcină Let’s Encrypt, suportul acestuia apărând doar începând cu platforma Android 7.1.1, lansată la sfârșitul anului 2016.
Let’s Encrypt nu intenționa să încheie un nou acord de semnătură încrucișată, deoarece acest lucru impune responsabilități suplimentare pentru participanții la acord, le limitează autonomia și le îngrădește acțiunile în ceea ce privește respectarea tuturor procedurilor și regulilor altor autorități de certificare. Dar, din cauza apariției unor probleme potențiale pe un număr mare de dispozitive Android, planul a fost revizuit. A fost încheiat un nou acord cu autoritatea de certificare IdenTrust, în cadrul căruia a fost creat un certificat intermediar alternativ semnat încrucișat pentru Let’s Encrypt. Semnătura încrucișată va fi valabilă timp de trei ani și va permite menținerea suportului pentru dispozitivele Android, începând cu versiunea 2.3.6.
Cu toate acestea, noul certificat intermediar nu acoperă multe alte sisteme vechi. De exemplu, după expirarea certificatului DST Root CA X3 pe 30 septembrie, certificatele Let’s Encrypt nu vor mai fi recunoscute în firmware-uri și sisteme de operare deja nesuportate, în care pentru a asigura încrederea în certificatele Let’s Encrypt va fi necesară adăugarea manuală a certificatului ISRG Root X1 în depozitul de certificate rădăcină. Problemele se vor manifesta în:
- OpenSSL până la ramura 1.0.2 inclusiv (întreținerea ramurii 1.0.2 a fost oprită în decembrie 2019);
- NSS < 3.26;
- Java 8 < 8u141, Java 7 < 7u151;
- Windows < XP SP3;
- macOS < 10.12.1;
- iOS < 10 (iPhone < 5);
- Android < 2.3.6;
- Mozilla Firefox < 50;
- Ubuntu < 16.04;
- Debian < 8.
În cazul OpenSSL 1.0.2, problema a fost cauzată de o eroare care nu permitea procesarea corectă a certificatelor semnate încrucișat, în cazul expirării unuia dintre certificatele rădăcină implicate în semnare, chiar și în condițiile în care alte lanțuri de încredere valide rămâneau. Problema a apărut pentru prima dată anul trecut după expirarea certificatului AddTrust, folosit pentru semnarea încrucișată în certificatele autorității de certificare Sectigo (Comodo). Esența problemei este că OpenSSL interpreta certificatul ca un lanț liniar, în timp ce conform RFC 4158, certificatul poate reprezenta un graf distribuit orientat ciclic cu mai multe ancore de încredere care trebuie considerate.
Utilizatorii distribuțiilor mai vechi, care depind de OpenSSL 1.0.2, li se oferă trei soluții alternative pentru a rezolva problema:
- Ștergeți manual certificatul rădăcină IdenTrust DST Root CA X3 și instalați certificatul rădăcină ISRG Root X1, care nu este semnat încrucișat.
- Când rulați comenzile openssl verify și s_client, puteți specifica opțiunea „--trusted_first”.
- Utilizați pe server certificatul, semnat de un certificat rădăcină ISRG Root X1, care nu are semnătură încrucișată. Metoda specificată va duce la pierderea compatibilității cu clienții vechi Android.
De asemenea, se poate observa că proiectul Let’s Encrypt a depășit pragul de două miliarde de certificate generate. Pragul de un miliard a fost atins în februarie anul trecut. Se generează zilnic între 2.2 și 2.4 milioane de certificate noi. Numărul certificatelor active este de 192 milioane (certificatul este valabil trei luni) și acoperă aproximativ 260 milioane domenii (cu un an în urmă erau acoperite 195 milioane de domenii, cu doi ani în urmă — 150 milioane, cu trei ani în urmă — 60 milioane). Conform statisticilor serviciului Firefox Telemetry, cota globală a solicitărilor de pagini HTTPS este de 82% (cu un an în urmă — 81%, cu doi ani în urmă — 77%, cu trei ani în urmă — 69%, cu patru ani în urmă — 58%).
Sursa: opennet.ro
