
Për të lejuar që shfletuesi të verifikojë një website, ai paraqet një zinxhir certifikatash të vlefshëm. Një zinxhir tipik është i paraqitur më sipër, në të mund të ketë më shumë se një certifikatë ndërmjetëse. Numri minimal i certifikatave në një zinxhir të vlefshëm është tre.
Certifikata rrënjësore është zemra e qendrës së certifikimit. Ajo është literalisht e integruar në sistemin tuaj operativ ose shfletuesin dhe fizikisht është e pranishme në pajisjen tuaj. Nuk mund ta ndërroni nga serveri. Kërkohet një përditësim i detyrueshëm i sistemit operativ ose i softuerit të integruar në pajisje.
Specialisti i sigurisĂ« Scott Helme , qĂ« problemet kryesore do tĂ« ndodhin me qendrĂ«n e certifikimit Letâs Encrypt, pasi sot Ă«shtĂ« qendra mĂ« e popullarizuar nĂ« internet dhe certifikata e saj rrĂ«njĂ«sore do tĂ« "skadojĂ«" sĂ« shpejti. Ndryshimi i rrĂ«njĂ«s Letâs Encrypt .
Certifikatat përfundimtare dhe ndërmjetëse të qendrës së certifikimit (CA) dërgohen klientit nga serveri, ndërsa certifikata rrënjësore ndodhet në klient kemi tashmë, prandaj me këtë koleksion certifikatash mund të ndërtohet një zinxhir dhe të autentikohet faqja e internetit.
Problemi është se çdo certifikatë ka një afat, pas të cilit nevojitet zëvendësimi i saj. Për shembull, nga 1 Shtatori 2020, në shfletuesin Safari planifikojnë të vendosin një kufizim në afatin e vlefshmërisë së certifikatave TLS për serverë. .
Kjo do të thotë se të gjithë ne do të duhet të zëvendësojmë certifikatat e serverit të paktën çdo 12 muaj. Ky kufizim i referohet vetëm certifikatave të serverit, nuk përfshin certifikatave rrënjësore CA.
Certifikatat CA rregullohen nga një grup tjetër rregullash, prandaj kanë kufizime të ndryshme në afat. Shpesh hasen certifikata ndërmjetëse me një afat vlefshmërie prej 5 vjetësh dhe certifikata rrënjësore me një jetëgjatësi madje 25 vjeçare!
Me certificatat ndërmjetëse zakonisht nuk ka probleme, sepse ato ofrohen klientëve nga serveri, i cili është shumë më shpesh qëndron duke e ndërruar certifikatën e tij, kështu që thjesht gjatë kësaj procedure zëvendëson edhe ndërmjetësoren. Ajo është mjaft e lehtë për t'u zëvendësuar së bashku me certifikatën e serverit, ndryshe nga certifikata rrënjësore CA.
Siç e përmendëm tashmë, CA rrënjësore është e integruar drejtpërdrejt në pajisjen e klientit, në sistemin operativ, në shfletues ose në ndonjë program tjetër. Ndryshimi i CA rrënjësore nuk mund të kontrollohet nga faqja e internetit. Këtu kërkohet një përditësim në klient, qoftë përditësimi i sistemit operativ ose softuerit.
Disa CA rrënjësore ekzistojnë për një kohë të gjatë, flasim për 20-25 vjet. Shumë shpejt disa nga CA rrënjësore më të vjetër do të afroheshin në fundin e jetës së tyre natyrore, koha e tyre pothuajse ka skaduar. Për shumicën e nesh, kjo dhe nuk do të jetë një problem, sepse CA kanë krijuar certifikata të reja rrënjësore, dhe ato janë shpërndarë prej vitesh në përditësimet e sistemeve operative dhe shfletuesve. Por nëse dikush nuk ka përditësuar sistemin operativ apo shfletuesin e tij për një kohë mjaft të gjatë, kjo është njëfarë problemi.
Një situatë e tillë ndodhi më 30 maj 2020 në 10:48:38 GMT. Ky është momenti i saktë kur nga qendra e certifikimit Comodo (Sectigo).
Ai u përdor për nënshkrimin e kryqëzuar, për të siguruar përputhshmërinë me pajisjet e vjetruara, në të cilat nuk ka certifikatën e re të rrënjës USERTrust.
Fatkeqësisht, problemet nuk u shfaqën vetëm në shfletuesit e vjetëruar, por edhe në klientë jashtë shfletueseve të bazuar në OpenSSL 1.0.x, LibreSSL dhe . Për shembull, në kutitë televizive , shërbimi , në aplikacionet Fortinet, Chargify, në platformën .NET Core 2.0 në Linux dhe .
Përflitej se problemi do të prekte vetëm sistemet e vjetruara (Android 2.3, Windows XP, Mac OS X 10.11, iOS 9 etj.), pasi shfletuesit modernë mund të përdorin certifikatën e dytë të rrënjës USERTrust. Por në fakt, filluan dështime në qindra shërbime në internet që përdorën bibliotekat e lira OpenSSL 1.0.x dhe GnuTLS. Lidhja e sigurt nuk arriti të vendoset, duke dhënë një mesazh gabimi mbi skadimin e certifikatës.
Tjetra Ă«shtĂ« Letâs Encrypt
NjĂ« tjetĂ«r shembull i mirĂ« i ndryshimit tĂ« afĂ«rt tĂ« CA-sĂ« sĂ« rrĂ«njĂ«s Ă«shtĂ« qendra e certifikimit Letâs Encrypt. Akoma ata planifikuan tĂ« kalonin nga zinxhiri Identrust nĂ« zinxhirin e tyre ISRG Root, por kjo .

«PĂ«r shkak tĂ« shqetĂ«simeve mbi shpĂ«rndarjen e pamjaftueshme tĂ« rrĂ«njĂ«s ISRG nĂ« pajisjet Android, ne vendosĂ«m tĂ« zhvendosim datĂ«n e kalimit nĂ« rrĂ«njĂ«n tonĂ« nga 8 korriku 2019 nĂ« 8 korrik 2020», thuhet nĂ« deklaratĂ«n zyrtare tĂ« Letâs Encrypt.
Data u detyrua të zhvendoset për shkak të një problemi që quhet «shpërndarja e rrënjës» (root propagation), më saktësisht, mungesa e shpërndarjes së rrënjës, kur CA rrënjësor nuk është shpërndarë në mënyrë të gjerë te të gjithë klientët.
Tani Letâs Encrypt po pĂ«rdor njĂ« certifikatĂ« ndĂ«rmjetĂ«se tĂ« nĂ«nshkruar mes dy, e cila lidhet me rrĂ«njĂ«n IdenTrust DST Root CA X3. Ky certifikatĂ« rrĂ«njĂ«sor u dha nĂ« shtator 2000 dhe skadon mĂ« 30 shtator 2021. Deri nĂ« atĂ« kohĂ«, Letâs Encrypt planifikon tĂ« kalojĂ« nĂ« rrĂ«njĂ«n e saj tĂ« vetĂ«-nĂ«nshkruar ISRG Root X1.

Rrënja ISRG u lëshua më 4 qershor 2015. Pas kësaj, filloi procesi i miratimit të saj si qendër certifikimi, që përfundoi . Nga ky moment, CA-në rrënjë ishte e aksesueshme për të gjithë klientët përmes azhurnimit të sistemit operativ ose softuerit. E vetmja gjë që duhej bërë ishte të instalonit azhurnimin.
Por këtu është problemi.
NĂ«se telefoni juaj celular, televizori ose ndonjĂ« pajisje tjetĂ«r nuk Ă«shtĂ« azhurnuar pĂ«r dy vjet â si do ta dinĂ« pĂ«r certifikatĂ«n e re rrĂ«njore ISRG Root X1? NĂ«se nuk instalohet nĂ« sistem, tĂ« gjitha certifikatat e serverĂ«ve tĂ« Letâs Encrypt pajisja juaj do tâi konsiderojĂ« si tĂ« pavlefshme, pas kalimit tĂ« Letâs Encrypt nĂ« rrĂ«njĂ«n e re. Dhe nĂ« ekosistemĂ«n Android ka shumĂ« pajisje tĂ« vjetra qĂ« nuk janĂ« azhurnuar ndonjĂ«herĂ«.

Ekosistemi Android
Kjo Ă«shtĂ« arsyeja pse Letâs Encrypt e shtyu kalimin nĂ« rrĂ«njĂ«n e saj ISRG dhe ende pĂ«rdor njĂ« lidhje ndĂ«rmjetĂ«se qĂ« zbret deri nĂ« rrĂ«njĂ«n IdenTrust. Por kalimi nĂ« çdo rast do tĂ« duhet tĂ« bĂ«het. Data e ndryshimit tĂ« rrĂ«njĂ«s Ă«shtĂ« caktuar .
Për të verifikuar nëse në aparatin tuaj (televizori, kutia e mediave ose një klient tjetër) është instaluar rrënja ISRG X1, hapni një faqe testi . Nëse nuk shfaqet një paralajmërim të sigurisë, zakonisht gjithçka është në rregull.
Letâs Encrypt nuk Ă«shtĂ« i vetmi qĂ« duhet tĂ« zgjidhĂ« problemin e kalimit nĂ« njĂ« themel tĂ« ri. Kriptografia nĂ« internet filloi tĂ« pĂ«rdoret pak mĂ« shumĂ« se 20 vjet mĂ« parĂ«, kĂ«shtu qĂ« tani Ă«shtĂ« koha pĂ«rfundimtare pĂ«r shumĂ« certifikata rrĂ«njĂ«sore.
Pronaret e televizorëve inteligjentë, të cilët nuk kanë përditësuar softuerin e tyre Smart TV për shumë vite, mund të përballen me një problem të tillë. Për shembull, themeli i ri GlobalSign u lëshua në vitin 2012, dhe pas kësaj disa televizorë të vjetër inteligjentë nuk arrijnë të krijojnë një zinxhir me të, sepse ky CA rrënjësor nuk është i pranishëm te ata. Këta klientë, për shembull, nuk arritën të vendosin një lidhje të sigurt me faqen bbc.co.uk. Për të zgjidhur problemin, administratorët e BBC-së u detyruan të gjejnë një zgjidhje: ata nëpërmjet certifikatave ndërmjetësuese shtesë, duke përdorur rrënjët e vjetra dhe , të cilat ende nuk kanë skaduar.
www.bbc.co.uk (Leaf) GlobalSign ECC OV SSL CA 2018 (Intermediate) GlobalSign Root CA - R5 (Intermediate) GlobalSign Root CA - R3 (Intermediate)
Ky është një zgjidhje përkohshme. Problemi nuk do të zhduket nëse nuk e rinovoni softuerin e klientit. Një televizor i mençur është në thelb një kompjuter me kapacitete të kufizuara nën Linux. Pa rinovimet, certifikatat e tij rrënjësore do të skadojnë patjetër.
Kjo i përket të gjitha pajisjeve, jo vetëm televizorëve. Nëse keni ndonjë pajisje që është e lidhur me internetin dhe që është reklamuar si një pajisje "inteligjente", atëherë problemi me certifikatat e skaduara pothuajse me siguri e prek atë. Nëse pajisja nuk rinovohet, depoja rrënjësore e CA do të skadojë me kalimin e kohës, dhe përfundimisht problemi do të dalë në sipërfaqe. Sa shpejt do të shfaqet problemi varet nga koha e fundit e rinovimi të depozitës rrënjësore. Kjo mund të jetë disa vjet para datës reale të lëshimit të pajisjes.
MegjithatĂ«, kjo Ă«shtĂ« problemi pse disa platforma tĂ« mĂ«dha mediatike nuk mund tĂ« pĂ«rdorin qendrat moderne tĂ« automatizuara tĂ« certifikimit si Letâs Encrypt, thotĂ« Scott Helme. Ato nuk janĂ« tĂ« pĂ«rshtatshme pĂ«r TV tĂ« mençur, dhe numri i rrĂ«njĂ«ve Ă«shtĂ« shumĂ« i vogĂ«l pĂ«r tĂ« garantuar mbĂ«shtetje pĂ«r certifikatat nĂ« pajisjet e vjetra. PĂ«rndryshe, TV-ja thjesht nuk mund tĂ« nisĂ« shĂ«rbimet moderne tĂ« transmetimit.
Incidenti i fundit me AddTrust tregoi se edhe kompanitë e mëdha IT ndonjëherë nuk janë të përgatitura për faktin se certifikata rrënjë skadon.
Zgjidhja e vetme për këtë problem është përditësimi. Zhvilluesit e pajisjeve të mençura duhet të sigurojnë një mekanizëm për përditësimin e softuerit dhe certifikatave rrënjë paraprakisht. Nga ana tjetër, prodhuesit nuk kanë interes të sigurojnë funksionimin e pajisjeve të tyre pas skadimit të garancisë.
Burimi: habr.com
