
Kompania LetsEncrypt, e cila ofron certifikata SSL falas për enkriptim, është e detyruar të anulojë disa certifikata.
Problemi lidhet me në softuerin e menaxhimit Boulder, i përdorur për ndërtimin e CA. Zakonisht, verifikimi i regjistrimit DNS CAA kryhet njëkohësisht me konfirmimin e pronësisë së domenit dhe shumica e abonentëve e marrin certifikatën menjëherë pas verifikimit, por zhvilluesit e softuerit bënë që rezultati i verifikimit të konsiderohej i vlefshëm edhe gjatë 30 ditëve pasuese. Në disa raste, regjistrimet mund të kontrollohen për herë të dytë, menjëherë para lëshimit të certifikatës; në veçanti, kërkohet një verifikim i ri i CAA brenda 8 orëve para lëshimit, prandaj çdo domen i verifikuar përpara këtij afati duhet të kontrollohet sërish.
Në çfarë konsiston gabimi? Nëse kërkesa për certifikatë përmban N domene që kërkojnë riverifikim të CAA, Boulder zgjidhte njërin prej tyre dhe e kontrollonte atë N herë. Si rezultat, ekzistonte mundësia që certifikata të lëshohej edhe nëse më pas (deri në X+30 ditë) vendosej një regjistrim CAA që ndalonte lëshimin e certifikatës LetsEncrypt.
Për verifikimin e certifikatave kompania ka përgatitur një , i cili do të shfaqë një raport të detajuar.
Përdoruesit e avancuar mund ta bëjnë gjithçka vetë duke përdorur komandat e mëposhtme:
# проверка https
openssl s_client -connect example.com:443 -showcerts </dev/null 2>/dev/null | openssl x509 -text -noout | grep -A 1 Serial Number | tr -d :
# вариант проверки от @simpleadmin
echo | openssl s_client -connect example.com:443 |& openssl x509 -noout -serial
# проверка почтового сервера, протокол SMTP
openssl s_client -connect example.com:25 -starttls smtp -showcerts </dev/null 2>/dev/null | openssl x509 -text -noout | grep -A 1 Serial Number | tr -d :
# проверка почтового сервера, протокол SMTP
openssl s_client -connect example.com:587 -starttls smtp -showcerts </dev/null 2>/dev/null | openssl x509 -text -noout | grep -A 1 Serial Number | tr -d :
# проверка почтового сервера, протокол IMAP
openssl s_client -connect example.com:143 -starttls imap -showcerts </dev/null 2>/dev/null | openssl x509 -text -noout | grep -A 1 Serial Number | tr -d :
# проверка почтового сервера, протокол IMAP
openssl s_client -connect example.com:993 -showcerts </dev/null 2>/dev/null | openssl x509 -text -noout | grep -A 1 Serial Number | tr -d :
# в принципе аналогично проверяются и другие сервисыMë pas duhet të kontrolloni numrin tuaj serial, dhe nëse ndodhet në listë, rekomandohet të rinovoni certifikatën(at).
Për të rinovuar certifikatat mund të përdorni certbot:
certbot renew --force-renewalProblemi u zbulua më 29 shkurt 2020. Për zgjidhjen e tij, lëshimi i certifikatave u pezullua nga ora 3:10 UTC deri në 5:22 UTC. Sipas hetimit të brendshëm, gabimi ishte futur më 25 korrik 2019; kompania do të publikojë më vonë një raport më të detajuar.
UPD: shërbimi online për verifikimin e certifikatave mund të mos funksionojë nga adresat IP ruse.
Burimi: habr.com
