Si DNSCrypt zgjidhi problemin e certifikatave të skaduara duke prezantuar një afat prej 24 orësh

Si DNSCrypt zgjidhi problemin e certifikatave të skaduara duke prezantuar një afat prej 24 orësh

Më parë, certifikatat shpesh skadonin sepse duhej të rinovoheshin manualisht. Njerëzit thjesht e harronin këtë. Me ardhjen e Let’s Encrypt dhe procedurave automatike të rinovimit, duket se problemi duhet të ishte zgjidhur. Por e fundit histori me Firefox tregon se në të vërtetë problemi është ende aktual. Fatkeqësisht, certifikatat vazhdojnë të skadojnë.

Nëse dikush e ka humbur këtë histori, në mesnatë më 4 maj 2019, papritmas nuk funksiononin pothuajse të gjitha zgjatjet e Firefox.

Siç rezultoi, një dështim masiv ndodhi për shkak se Mozilla kishte skaduar afati i certifikatës, e cila përdorej për nënshkrimin e zgjatjeve. Prandaj ato u shënua si "të pavlefshme" dhe nuk kaluan verifikimin (detaje teknike). Në forume, si një zgjidhje alternative, u rekomandua të çaktivizohej verifikimi i nënshkrimeve të zgjatjeve në about:config ose duke ndryshuar orën sistemike.

Mozilla nxori shpejt një patch për Firefox 66.0.4, i cili zgjidh problemin me certifikatën e pavlefshme, dhe të gjitha zgjatjet u rikthyen në normalitet. Zhvilluesit rekomandojnë të instalohet dhe të mos përdoren s'ka pas rrugë alternative për të anashkaluar verifikimin e nënshkimeve, sepse ato mund të konfliktojnë me patch-in.

Megjithatë, kjo histori tregon sërish se skadimi i certifikatave është ende një problem aktual dhe sot.

Në këtë kuadër, është interesante të shohim një mënyrë të veçantë se si zhvilluesit e protokollit u përballën me këtë detyrë. DNSCrypt. Zgjidhja e tyre mund të ndahet në dy pjesë. Së pari, janë certifikatat afatshkurtra. Së dyti, njoftimi i përdoruesve për skadimin e certifikatave afatgjata.

DNSCrypt

Si DNSCrypt zgjidhi problemin e certifikatave të skaduara duke prezantuar një afat prej 24 orëshDNSCrypt është një protokoll për enkriptimin e trafikut DNS. Ai mbron komunikimin DNS nga përgjojja dhe MiTM, si dhe lejon anashkalimin e bllokimeve në nivelin e pyetjeve DNS.

Protokolli mbështjell trafikun DNS midis klientit dhe serverit në një strukturë kriptografike, duke punuar me protokollet e transportit UDP dhe TCP. Për ta përdorur, si klienti ashtu edhe DNS-resolveri duhet të mbështesin DNSCrypt. Për shembull, që nga marsi i vitit 2016, ai është aktivizuar në serverat e tij DNS dhe në shfletuesin 'Yandex'. Disa ofrues të tjerë, përfshirë Google dhe Cloudflare, gjithashtu kanë shpallur mbështetje. Fatkeqësisht, numri i tyre është i vogël (në faqen zyrtare janë listuar 152 serverë publikë DNS). Por programi dnscrypt-proxy mund të instalojë manualisht në klientët me Linux, Windows dhe MacOS. Ka gjithashtu implementime serveri.

Si DNSCrypt zgjidhi problemin e certifikatave të skaduara duke prezantuar një afat prej 24 orësh

Si funksionon DNSCrypt? Në përmbledhje, klienti merr çelësin publik të ofruesit të zgjedhur dhe me ndihmën e tij verifikon certifikatat e tij. Atje ndodhen çelësat publikë me afat të shkurtër për seancën dhe identifikuesi i grupit të algoritmave. Klientëve rekomandohet të gjenerojnë një çelës të ri për çdo kërkesë, ndërsa serverët duhet të ndryshojnë çelësat çdo 24 orë. Gjatë ndërrimit të çelësave aplikohet algoritmi X25519, për nënshkrim — EdDSA, për enkriptim blokesh — XSalsa20-Poly1305 ose XChaCha20-Poly1305.

Një nga zhvilluesit e protokollit është Frank Denis raporton, që zëvendësimi automatik çdo 24 orë zgjidhi problemin e certifikatave të skaduara. Në parim, klienti i standardit dnscrypt-proxy pranon certifikata me çdo afat vlefshmërie, por lëshon një paralajmërim "Periudha e çelësave dnscrypt-proxy për këtë server është shumë e madhe", nëse është e vlefshme për më shumë se 24 orë. Njëkohësisht, është publikuar një imazh Docker, në të cilin është realizuar një ndërrim i shpejtë i çelësave (dhe certifikatave).

Së pari, kjo është jashtëzakonisht e dobishme për sigurinë: nëse serveri është kompromis ose çelësi ka rrjedhur, të dhënat e trafikut të djeshëm nuk mund të deshifrohen. Çelësi tashmë është ndryshuar. Gjithashtu, ndoshta kjo do të paraqesë një problem për zbatimin e "ligjit Jarovaya", i cili obligon ofruesit të ruajnë të gjithë trafikun, përfshirë atë të enkriptuar. Nënkuptohet se më vonë mund të deshifrohet nëse nevojitet, duke kërkuar çelësin nga faqja. Por në këtë rast, faqja thjesht nuk do të mund ta ofrojë, sepse përdor çelësat e përkohshëm, duke fshirë të vjetrit.

Porosinë e Denisit është se çelësat afatshkurtër detyrojnë serverët që nga dita e parë të konfigurojnë automatizimin. Nëse serveri lidhet me rrjetin dhe skriptet për ndryshimin e çelësave nuk janë të konfiguruara ose nuk funksionojnë, kjo do të zbullohet menjëherë.

Kur automatizimi ndryshon çelësat çdo disa vjet, nuk mund të mbështetesh tek ai, dhe njerëzit mund të harrojnë për skadimin e certifikatës. Me ndërrimin e çelësave çdo ditë, kjo do të zbulohet menjëherë.

Në të njëjtën kohë, nëse automatizimi është konfiguruar siç duhet, nuk ka rëndësi sa shpesh ndodhi ndërrimi i çelësave: çdo vit, çdo tremujor ose tri herë në ditë. Nëse gjithçka funksionon për më shumë se 24 orë, do të funksionojë për gjithmonë, shkruan Frank Denis. Sipas tij, rekomandimi për ndërrimin e çelësave çdo ditë në versionin e dytë të protokollit, së bashku me një imazh të gatshëm Docker që implementon këtë, e ka reduktuar në mënyrë efektive numrin e serverëve me certifikata të skaduara, duke përmirësuar gjithashtu sigurinë.

Megjithatë, disa ofrues të shërbimeve vendosën për arsye teknike të vendosin një afat të vlefshmërisë së certifikatave më shumë se 24 orë. Ky problem u zgjidh kryesisht me disa rreshta kodi në dnscrypt-proxy: përdoruesit marrin një njoftim informues 30 ditë para skadimit të certifikatës, një mesazh tjetër me një nivel më të lartë serioziteti 7 ditë para skadimit dhe një mesazh kritik nëse certifikata ka mbetur më pak se 24 orë. Kjo i referohet vetëm certifikatave që fillimisht kanë një afat të gjatë vlefshmërie.

Këto mesazhe i japin përdoruesve mundësinë për të njoftuar operatorët DNS për skadimin e mundshëm të certifikatës, para se të jetë tepër vonë.

Ndoshta, po të gjithë përdoruesit e Firefox të merrnin një mesazh të tillë, ndonjë prej tyre do të kishte raportuar patjetër tek zhvilluesit dhe ata nuk do ta kishin lejuar skadimin e certifikatës. "Nuk e mbaj mend asnjë server DNSCrypt nga lista e serverëve DNS publikë, të cilët kanë skaduar certifikatën e tyre në dy apo tre vitet e fundit," shkruan Frank Denis. Në çdo rast, ndoshta është më mirë të paralajmërosh përdoruesit fillimisht, sesa të çaktivizosh zgjerimet pa paralajmërim.

Si DNSCrypt zgjidhi problemin e certifikatave të skaduara duke prezantuar një afat prej 24 orësh


Burimi: habr.com

Bleni hostim të besueshëm për faqe me mbrojtje nga DDoS, serverë VPS VDS 🔥 Bleni hostim të besueshëm për faqe me mbrojtje nga DDoS, serverë VPS VDS | ProHoster