Comodo tërheq certifikatat pa arsye

A mund besh mendjen se një kompani e madhe do të merrej me mashtrimin e klientëve të saj, sidomos nëse kjo kompani e pozicionon veten si garancinë e sigurisë? Edhe unë nuk mund ta besoja deri para pak kohësh. Ky artikull është një paralajmërim që t'ju bëjë të mendoni dy herë para se të blini një certifikatë për nënshkrimin e kodit nga Comodo.

Si pjesë e punës sime (administrim sistemesh), krijoj programe të ndryshme të dobishme, të cilat i përdor aktivisht në punën time, dhe për më tepër, i publikoj falas për të gjithë ata që kanë dëshirë. Rreth tre vjet më parë, nevoja për të nënshkruar programet u bë e dukshme, pasi jo të gjithë klientët dhe përdoruesit e mi mund të ngarkonin pa probleme ato vetëm për shkak se nuk ishin të nënshkruara. Nënshkrimi tashmë është një praktikë normale, dhe nuk ka rëndësi sa e sigurt është programi, por nëse nuk është i nënshkruar, patjetër do të tërheqë vëmendje të shtuar:

  1. Brazumi mbledh statistikën se sa shpesh ngarkohet një skedar, dhe kur ai nuk është i nënshkruar, në fillim mund të bllokohet 'për çdo rast' dhe të kërkojë nga përdoruesi një konfirmim të qartë për ruajtjen e tij. Algoritmet mund të jenë të ndryshme, ndonjëherë edhe domene të caktuara merren si të besueshme, por në përgjithësi, një nënshkrim valid është konfirmimi i sigurisë.
  2. Pas ngarkimit, skedari kontrollohet nga antivirusë dhe menjëherë para se të niset nga vetë sistemi operativ. Për antivirusët, nënshkrimi është gjithashtu një çështje e rëndësishme, këtë e tregon lehtësisht virustotal, sa i përket sistemit operativ, duke filluar nga Win10, një skedar me një certifikatë të tërhequr bllokohet menjëherë dhe nuk mund të niset nga shfletuesi. Për më tepër, në disa organizata, nisi i një kodi të pa nënshkruar është i ndaluar krejtësisht (nëpërmjet mjeteve të sistemit), dhe kjo është e arsyeshme — të gjithë zhvilluesit normalë kohë më parë iu kushtuan kujdes që programet e tyre të ishin të verifikueshme pa ndihmë të shtuar.

Në përgjithësi, drejtimi është i duhur — për aq sa është e mundur, të bëjmë internetin sa më të sigurt për përdoruesit e pakualifikuar. Megjithatë, realizimi i saj është ende shumë larg nga ideali. Një zhvillues i zakonshëm nuk mund të marrë thjesht një certifikatë, duhet ta blejë nga kompani që e kanë monopolizuar këtë treg dhe imponohet në të. Por çfarë ndodh nëse programet janë falas? Askush nuk i intereson. Atëherë zhvilluesi ka një zgjedhje — të provojë vazhdimisht sigurinë e programeve të tij, duke sakrifikuar komoditetin e përdoruesve, ose të blejë certifikatën. Tre vjet më parë, StartCom ishte një mundësi e favorshme, e cila tani ndodhet në fund të oqeanit, nuk kishte pasur kurrë probleme me ta. Në këtë moment, çmimi minimal ofrohet nga Comodo, por siç u zbulua, ka një kapërcim — për ta, zhvilluesi është praktikisht askush dhe t'i mashtrosh ata është një praktikë normale.

Pas pothuajse një viti përdorimi të certifikatës që bleva në mes të vitit 2018, papritur, pa njoftim paraprak përmes postës ose telefonit, Comodo e tërhoqi atë pa shpjegim. Mbështetje teknike kanë një performancë të dobët — mund të mos përgjigjen për një javë, megjithatë, arrita të mësoj arsye kryesore — ata e konsideruan se certifikata e lëshuar ishte përdorur për të nënshkruar softuer të keq. Dhe historia mund të kishte përfunduar atje, nëse nuk do të ishte një 'por' — nuk kam krijuar kurrë softuer të keq, dhe metodat e mia të mbrojtjes e bëjnë të pamundur për të vjedhur çelësin tim të mbyllur. Një kopje e çelësit është vetëm te Comodo, sepse ata e lëshojnë atë pa CSR. Dhe më pas — pothuajse dy javë përpjekjesh të pasuksesshme për të mësuar një provë elementare. Kompania, e cila supozohet se garanton mbrojtjen në fushën e sigurisë, refuzoi kategorikisht të ofronte një provë të shkeljes së rregullave të saj.

Nga biseda e fundit me mbështetje teknikeYou 01:20
You have written «We strive to respond to standard support tickets within the same business day.» but I have been waiting for a response for a week now.

Vinson 01:20
Hi, Welcome to Sectigo SSL Validation!
Let me check your case status, please hold on for a minute.
I have checked and the order has been revoked due to malware/fraud/phishing by our higher official.

You 01:28
I am sure that this is your mistake, so I ask for proof.
I’ve never had malware/fraud/phishing.

Vinson 01:30
I am sorry, Alexander. I have double checked and the order has been revoked due to malware/fraud/phishing by our higher official.

You 01:31
In which file did you see the virus? Is there a link to virustotal? I do not accept your answer because there is no proof in it. I paid money for this certificate and I have the right to know why my money is taken from me by force.
If you can not provide proof, then the certificate was revoked unfairly and must return the money. Otherwise, what is the meaning of your work if you revoke certificates without proof?

Vinson 01:34
I understand your concern. The code signing certificate has been reported for distributing malware. As per industry guidelines: Sectigo as a Certificate Authority is required to revoked the certificate.
Also as per refund policy, we will not be able to refund after 30 days from date of issuance.

You 01:35
Why do you think this is not a mistake or a false positive?

Vinson 01:36
I am sorry, Alexander. As per our higher officials report, the order has been revoked due to malware/fraud/phishing.

You 01:37
No need to apologize, I paid the money and I want to see proof that I violated your rules. It’s simple.
Kam paguar për tre vjet, pastaj ju erdhët me një arsye dhe më lëtë pa një certifikatë dhe pa prova të fajit tim.

Vinson 01:43
I understand your concern. The code signing certificate has been reported for distributing malware. As per industry guidelines: Sectigo as a Certificate Authority is required to revoked the certificate.

Ju 01:45
Duket se nuk e kuptoni. Ku e patë gjykatën që jep vendim pa prova? Kjo e bëtë pikërisht. Kurrë nuk kam pasur malware. Pse nuk jepni prova nëse ka? Çfarë prove specifike është një revokim certifikate?

Vinson 01:46
I am sorry, Alexander. As per our higher officials report, the order has been revoked due to malware/fraud/phishing.

Ju 01:47
Kënd mund ta di arsyen e vërtetë për revokimin e certifikatës?
Nëse nuk mund të përgjigjeni, më thoni kë duhet të kontaktoj?

Vinson 01:48
Ju lutem paraqitni një biletë përsëri duke përdorur lidhjen më poshtë që të merrni një përgjigje sa më shpejt të jetë e mundur.
sectigo.com/support-ticket

Ju 01:48
Faleminderit.
Ky rezultat nuk është një rast i izoluar, gjatë gjithë bisedave në bisedën chat në mënyrën më të mirë përgjigjen gjithmonë të njëjtën gjë, ose nuk përgjigjen fare në biletat, ose përgjigjet janë të njëjta të kota.

Përsëri po krijoj një biletëKërkesa ime:
Kërkoj prova që kam shkelur një rregull që çoi në revokim. Bleva një certifikatë dhe dua të di pse më janë marrë paratë.
«malware/fraud/phishing» nuk është përgjigja! Në cilin skedar e patë virusin? A ka një lidhje në virustotal? Ju lutem ofroni prova ose kthejini paratë, jam lodhur duke shkruar në mbështetje teknike dhe kam pritur më shumë se një javë.
Faleminderit.

Përgjigjja e tyre:
Certifikata e kodit ka raportuar për shpërndarjen e malware. Sipas udhëzimeve të industrisë: Sectigo si një Autoritet Certifikimi është i detyruar të revokojë certifikatën.
Shpresa që do të më përgjigjet dikush ndryshe nga një majmun, po humbet plotësisht. Një skemë interesante po del:

  1. Shesim certifikatën.
  2. Prisni më shumë se gjashtë muaj, që përmes PayPal-it nuk të mund t'i hapësh një mosmarrëveshje.
  3. Revokoni dhe prisni porosinë tjetër. Fitim!

Për sa kohë që nuk kam metoda të tjera ndikimi ndaj tyre, mund të them vetëm se është një mashtrim. Duke blerë certifikatën te Comodo, ata janë Sectigo, mund të përballeni me një situatë të tillë.

Përditësimi më 9 qershor:
Sot e njoftova CodeSignCert (kompaninë nga e cila bleva certifikatën) se pasi ata ndaluan së përgjiguri, unë e vendosa situatën në diskutim publik me lidhje në këtë artikull. Pasi një kohë ata më dërguan përfundimisht një screenshot nga virustotal, ku u pa hash-i i programit. EzvitUpd:
VirusTotal — d92299c3f7791f0ebb7a6975f4295792fbbf75440cb1f47ef9190f2a4731d425

Vlerësimi im për situatën:
Mund të them me siguri se kjo është një rregull false. Shkaktarët:

  1. Shënimi Generic në shumicën e shpërthimeve.
  2. Mungesa e shpërthimeve nga liderët e antivirusit.

Është e vështirë të thuash se çfarë saktësisht shkaktoi një reagim të tillë nga antivirusët, por duke qenë se skedari është shumë i vjetër (u krijua gati një vit më parë), nuk kam ruajtur versionin origjinal të 1.6.1, për ta rikrijuar skedarin në mënyrë binare. Megjithatë kam versionin e fundit 1.6.5 dhe duke pasur parasysh që degës kryesore nuk i janë bërë ndryshime të mëdha, ndryshimet janë minimaliste, por për të nuk ka një rregull false të tillë:
VirusTotal — c247d8c30eff4449c49dfc244040fc48bce4bba3e0890799de9f83e7a59310eb

CodeSignCert është njoftuar për rregullin false, pas shfaqjes së rezultateve të mëtejshme të negociatave ky artikull do të përditësohet deri në zgjidhjen e plotë të situatës.

Burimi: habr.com

Bleni hostim të besueshëm për faqe me mbrojtje nga DDoS, serverë VPS VDS 🔥 Bleni hostim të besueshëm për faqe me mbrojtje nga DDoS, serverë VPS VDS | ProHoster