MĂ« 30 Shtator nĂ« 17:01 sipas kohĂ«s sĂ« MoskĂ«s skadon koha e jetĂ«s sĂ« certifikatĂ«s rrĂ«njĂ«sore tĂ« kompanisĂ« IdenTrust (DST Root CA X3), e cila Ă«shtĂ« pĂ«rdorur pĂ«r nĂ«nshkrimin e kryqĂ«zuar tĂ« certifikatĂ«s rrĂ«njĂ«sore tĂ« autoritetit tĂ« certifikimit Letâs Encrypt (ISRG Root X1), e kontrolluar nga ata tĂ« komunitetit dhe qĂ« ofron certifikata pa pagesĂ« pĂ«r tĂ« gjithĂ« tĂ« interesuarit. NĂ«nshkrimi kryqĂ«zues siguroi besueshmĂ«ri pĂ«r certifikatat Letâs Encrypt nĂ« njĂ« gamĂ« tĂ« gjerĂ« pajisjesh, sisteme operative dhe shfletuesish gjatĂ« periudhĂ«s sĂ« integrimit tĂ« certifikatĂ«s rrĂ«njĂ«sore tĂ« Letâs Encrypt nĂ« depozitĂ« e certifikatave rrĂ«njĂ«sore.
Fillimisht ishte planifikuar qĂ« pas skadimit tĂ« DST Root CA X3 projekti Letâs Encrypt tĂ« kalonte nĂ« formimin e nĂ«nshkrimeve duke pĂ«rdorur vetĂ«m certifikatĂ«n e tij rrĂ«njĂ«sore, por njĂ« hap i tillĂ« do tĂ« çonte nĂ« humbjen e pĂ«rputhshmĂ«risĂ« me njĂ« numĂ«r tĂ« madh sistemesh tĂ« vjetra, tĂ« cilat nuk kishin shtuar nĂ« depozitĂ«n e tyre certifikatĂ«n rrĂ«njĂ«sore tĂ« Letâs Encrypt. Konkretisht, rreth 30% e pajisjeve Android nĂ« pĂ«rdorim nuk kanĂ« tĂ« dhĂ«na pĂ«r certifikatĂ«n rrĂ«njĂ«sore tĂ« Letâs Encrypt, mbĂ«shtetje e sĂ« cilĂ«s u shfaq vetĂ«m nga platforma Android 7.1.1, e lĂ«shuar nĂ« fund tĂ« vitit 2016.
Letâs Encrypt nuk planifikonte tĂ« nĂ«nshkruante njĂ« marrĂ«veshje tĂ« re pĂ«r nĂ«nshkrimin kryqĂ«zues, pasi kjo imponon njĂ« pĂ«rgjegjĂ«si tĂ« shtuar mbi pjesĂ«marrĂ«sit e marrĂ«veshjes, heq pavarĂ«sinĂ« dhe kufizon mundĂ«sitĂ« nĂ« respektimin e tĂ« gjitha procedurave dhe rregullave tĂ« njĂ« autoriteti tjetĂ«r tĂ« certifikimit. MegjithatĂ«, pĂ«r shkak tĂ« potencialeve probleme nĂ« njĂ« numĂ«r tĂ« madh pajisjesh Android, plani u rishikua. Nga autoriteti i certifikimit IdenTrust u nĂ«nshkrua njĂ« marrĂ«veshje e re, nĂ« kuadĂ«r tĂ« sĂ« cilĂ«s u krijua njĂ« certifikatĂ« alternative e nĂ«nshkruar kryqĂ«zues Letâs Encrypt. NĂ«nshkrimi kryqĂ«zues do tĂ« jetĂ« nĂ« fuqi pĂ«r tre vjet dhe do tĂ« ruajĂ« mbĂ«shtetje pĂ«r pajisjet Android, duke filluar nga versioni 2.3.6.
MegjithatĂ«, certifikata e re ndĂ«rmjetĂ«se nuk mbulon shumĂ« sisteme tĂ« tjera tĂ« vjetra. PĂ«r shembull, pas skadimit tĂ« certifikatĂ«s DST Root CA X3 mĂ« 30 Shtator, certifikatat Letâs Encrypt do tĂ« pushojnĂ« sĂ« funksionuari nĂ« firmware dhe sisteme operative qĂ« nuk mbĂ«shteten mĂ«, ku pĂ«r tĂ« siguruar besueshmĂ«rinĂ« pĂ«r certifikatat Letâs Encrypt do tĂ« kĂ«rkohet shtimi manual i certifikatĂ«s ISRG Root X1 nĂ« depozitat e certifikatave rrĂ«njĂ«sore. Problemet do tĂ« shfaqen nĂ«:
- OpenSSL deri në versionin 1.0.2 përfshirë (mbështetje për versionin 1.0.2 u ndërpre në Dhjetor 2019);
- NSS < 3.26;
- Java 8 < 8u141, Java 7 < 7u151;
- Windows < XP SP3;
- macOS < 10.12.1;
- iOS < 10 (iPhone < 5);
- Android < 2.3.6;
- Mozilla Firefox < 50;
- Ubuntu < 16.04;
- Debian < 8.
Në rastin e OpenSSL 1.0.2, problemi është shkaktuar nga një gabim që nuk lejon përpunimin e duhur të certifikatave të nënshkruara përmes kryqit, në rast se një nga certifikatave rrënjësore të angazhuara në nënshkrim skadon, edhe nëse ruhen zinxhirë të tjera të besueshme. Problemi u shfaq për herë të parë vitin e kaluar pas skadimit të certifikatës AddTrust, e cila u përdor për nënshkrimin e kryqit në certifikatat e autoritetit të certifikimit Sectigo (Comodo). Qëllimi i problemit është se OpenSSL e ka interpretuar certifikatën si një zinxhir linear, ndërsa sipas RFC 4158, certifikata mund të përfaqësojë një graf të shpërndarë në drejtim të orientuar me disa ankorë besimi që duhet të merren parasysh.
Përdoruesve të distribuimeve të vjetra, që janë varur nga OpenSSL 1.0.2, u ofrohen tre mundësi për të zgjidhur problemin:
- Të hiqni manualisht certifikatën rrënjësore IdenTrust DST Root CA X3 dhe të instaloni një certifikatë rrënjësore ISRG Root X1 të veçantë (jo të nënshkruar përmes kryqit).
- GjatĂ« ekzekutimit tĂ« komandeve openssl verify dhe s_client, mund tĂ« specifikohet opsioni "âtrusted_first".
- Përdorni në server një certifikatë të nënshkruar nga një certifikatë rrënjësore ISRG Root X1 të veçantë, pa nënshkrim përmes kryqit. Kjo qasje do të çojë në humbje të kompatibilitetit me klientët e vjetër të Android.
PĂ«rveç kĂ«saj, mund tĂ« theksohet se projekti Letâs Encrypt ka tejkaluar pragun e dy miliardĂ« certifikatave tĂ« gjeneruara. Reforma e njĂ« miliardi u arrit nĂ« shkurt tĂ« vitit tĂ« kaluar. Ădo ditĂ« gjenerohen 2.2-2.4 milion certifikata tĂ« reja. Numri i certifikatave aktive arrin 192 milion (certifikata Ă«shtĂ« aktive pĂ«r tre muaj) dhe mbulon rreth 260 milion. tĂ« domenĂ«ve (njĂ« vit mĂ« parĂ« ishin mbuluar 195 milion domenĂ«, dy vjet mĂ« parĂ« â 150 milion, tre vjet mĂ« parĂ« â 60 milion). Sipas statistikave tĂ« shĂ«rbimit Firefox Telemetry, pasha e botĂ«rore e kĂ«rkesave pĂ«r faqe pĂ«r HTTPS arrin nĂ« 82% (njĂ« vit mĂ« parĂ« â 81%, dy vjet mĂ« parĂ« â 77%, tre vjet mĂ« parĂ« â 69%, katĂ«r vjet mĂ« parĂ« â 58%).
Burimi: opennet.ru
