
Kompania LetsEncrypt, e cila ofron certifikata falas ssl për enkriptim, është e detyruar të anulojë disa certifikata.
Problemi lidhet me në softuerin menaxhues Boulder, i përdorur për ndërtimin e CA. Zakonisht verifikimi i regjistrit DNS CAA ndodh njëkohësisht me konfirmimin e pronësisë së domainit, dhe shumica e abonentëve marrin certifikatën menjëherë pas verifikimit, por zhvilluesit e softuerit e kanë bërë që rezultati i verifikimit të konsiderohet i kaluar edhe për 30 ditët e ardhshme. Në disa raste mund të verifikohen regjistrat për herë të dytë, pikërisht para lëshimit të certifikatës, veçanërisht nevojitet një verifikim i ri i CAA brenda 8 orëve para lëshimit, prandaj çdo domain i verifikuar më parë gjatë këtij afati, duhet të verifikohet përsëri.
Çfarë përbën gabimin? Nëse kërkesa për certifikatë përmban N domain-e që kërkojnë një verifikim të ri CAA — Boulder zgjidhte një prej tyre dhe e verifikonte atë N herë. Si rezultat, ekzistonte mundësia e lëshimit të certifikatës, edhe nëse më vonë (para X+30 ditësh) vendosej një regjistër CAA, i cili ndalon lëshimin e certifikatës LetsEncrypt.
Për verifikimin e certifikatave, kompania përgatiti , i cili do të tregojë një raport të detajuar.
Përdoruesit e avancuar mund të bëjnë gjithçka vetë, duke përdorur komandat e mëposhtme:
# проверка https
openssl s_client -connect example.com:443 -showcerts </dev/null 2>/dev/null | openssl x509 -text -noout | grep -A 1 Serial Number | tr -d :
# вариант проверки от @simpleadmin
echo | openssl s_client -connect example.com:443 |& openssl x509 -noout -serial
# проверка почтового сервера, протокол SMTP
openssl s_client -connect example.com:25 -starttls smtp -showcerts </dev/null 2>/dev/null | openssl x509 -text -noout | grep -A 1 Serial Number | tr -d :
# проверка почтового сервера, протокол SMTP
openssl s_client -connect example.com:587 -starttls smtp -showcerts </dev/null 2>/dev/null | openssl x509 -text -noout | grep -A 1 Serial Number | tr -d :
# проверка почтового сервера, протокол IMAP
openssl s_client -connect example.com:143 -starttls imap -showcerts </dev/null 2>/dev/null | openssl x509 -text -noout | grep -A 1 Serial Number | tr -d :
# проверка почтового сервера, протокол IMAP
openssl s_client -connect example.com:993 -showcerts </dev/null 2>/dev/null | openssl x509 -text -noout | grep -A 1 Serial Number | tr -d :
# в принципе аналогично проверяются и другие сервисыPastaj duhet të shikoni numrin tuaj të seri, dhe nëse është në listë — rekomandohet të përditësoni certifikatën(at).
Për të përditësuar certifikatat mund të përdorni certbot:
certbot renew --force-renewalProblemi u zbulua më 29 shkurt 2020, për të zgjidhur problemin u pezullua lëshimi i certifikatave nga 3:10 UTC deri në 5:22 UTC. Sipas një hetimi të brendshëm, gabimi ishte futur më 25 korrik 2019, një raport më të detajuar kompania do të ofrojë më vonë.
UPD: shërbimi online për verifikimin e certifikatave mund të mos funksionojë me adresat IP ruse.
Burimi: habr.com
