
Në mënyrë që shfletuesi të mund të verifikojë një faqe në internet, ai paraqet një zinxhir të vlefshëm certifikatash. Një zinxhir tipik është i paraqitur në krye, dhe ai mund të ketë më shumë se një certifikatë ndërmjetëse. Numri minimal i certifikatave në një zinxhir të vlefshëm është tre.
Certifikata rrënjësore është zemra e qendrës së certifikimit. Ajo është në thelb e integruar në sistemin tuaj operativ ose shfletues, dhe fizikisht është e pranishme në pajisjen tuaj. Nuk mund ta ndryshosh nga serveri. Nevojitet një përditësim i detyruar i sistemit operativ ose i softuerit të integruar në pajisje.
Specialisti i sigurisĂ« Scott Helme , qĂ« problemet kryesore do tĂ« ndodhin me qendrĂ«n e certifikimit Letâs Encrypt, sepse sot ajo Ă«shtĂ« qendra mĂ« e popullarizuar nĂ« internet, dhe certifikata e saj rrĂ«njĂ«sore do tĂ« "skadojĂ«" sĂ« shpejti. Ndryshimi i rrĂ«njĂ«s Letâs Encrypt .
Certifikatat përfundimtare dhe ato ndërmjetëse të qendrës së certifikimit (CA) dërgohen nga serveri te klienti, ndërsa certifikata rrënjësore e klientit veçse ekziston, prandaj me këtë koleksion certifikatash mund të ndërtohet një zinxhir dhe të autentikohet një faqe në internet.
Problemi është se çdo certifikate ka një afat skadimi, pas të cilit kërkon zëvendësim. Për shembull, nga 1 shtatori 2020, në shfletuesin Safari planifikojnë të vendosin një kufizim për afatin e skadimit të certifikatave TLS të serverëve .
Kjo do të thotë se të gjithë ne do të duhet të zëvendësojmë certifikatat e serverëve të paktën çdo 12 muaj. Ky kufizim zbatohet vetëm për certifikatat e serverëve, ai jo zbaton gjithashtu për certifikatën rrënjësore të CA.
Certifikatat e CA rregullohen nga njĂ« grup tjetĂ«r rregullash, prandaj kanĂ« kufizime tĂ« ndryshme pĂ«r afatin e skadimit. Ădo herĂ« takohen certifikata ndĂ«rmjetĂ«se me njĂ« afat skadimi prej 5 vjetĂ«sh dhe certifikata rrĂ«njĂ«sore edhe me njĂ« afat krijimi prej 25 vjetĂ«sh!
Me certifikatat ndërmjetëse zakonisht nuk ka probleme, sepse ato dërgohen te klienti nga serveri, i cili përshtat shpesh certifikatën e tij, kështu që thjesht nëpërmjet kësaj procedure zëvendëson edhe certifikatën ndërmjetëse. Ajo është mjaft e lehtë për t'u zëvendësuar së bashku me certifikatën e serverit, ndryshe nga certifikata rrënjësore e CA.
Si e thamë, CA-i rrënjësor është i integruar drejtpërdrejt në pajisjen klient, në sistemin operativ, në shfletues ose në ndonjë softuer tjetër. Ndryshimi i CA-së rrënjësore nuk mund të kontrollohet nga faqja e internetit. Këtu kërkohet një përditësim në klient, qoftë kjo përditësim i sistemit operativ ose softuerit.
Disa CA të rrënjësorë ekzistojnë që nga kohët e lashta, për rreth 20-25 vjet. Shumë shpejt disa nga CA të më të vjetra do të arrijnë në fundin e jetës së tyre natyrore, koha e tyre po i skadon. Për shumicën prej nesh, kjo nuk do të jetë një problem, pasi CA-të kanë krijuar certifikata të reja rrënjësore, të cilat janë shpërndarë për shumë vite në të gjithë botën përmes përditësimeve të sistemeve operative dhe shfletuesve. Por nëse ndonjë person nuk ka përditësuar sistemin operativ ose shfletuesin për një kohë të gjatë, kjo është një lloj problemi.
Një situatë e tillë ndodhi më 30 maj 2020 në orën 10:48:38 GMT. Ky është momenti i saktë kur nga qendra e certifikimit Comodo (Sectigo).
Ajo u pĂ«rdor pĂ«r nĂ«nshkrimin ndĂ«rkufitar pĂ«r tĂ« гаŃĐ°ĐœŃuar pĂ«rputhshmĂ«rinĂ« me pajisjet e vjetra, nĂ« magazinat e tĂ« cilave nuk kishte certifikatĂ«n e re rrĂ«njĂ«sore USERTrust.
Fatkeqësisht, problemet nuk ndodhën vetëm në shfletuesit e vjetëruar, por edhe në klientët jashtë shfletuesit të bazuar në OpenSSL 1.0.x, LibreSSL dhe . Për shembull, në pajisjet televizive , shërbimin , në aplikacionet Fortinet, Chargify, në platformën .NET Core 2.0 nën Linux dhe .
Pritej që problemi të prekte vetëm sistemet e vjetruara (Android 2.3, Windows XP, Mac OS X 10.11, iOS 9 etj.), pasi shfletuesit modernë mund të angazhonin certifikatën e dytë rrënjësore USERTrust. Por në fakt, filluan dështime në qindra shërbime në internet, të cilat përdorën bibliotekat e lira OpenSSL 1.0.x dhe GnuTLS. Lidhi i sigurt nuk u krijua më me nxjerrjen e gabimit për skadimin e certifikatës.
Tjetri Ă«shtĂ« Letâs Encrypt.
NjĂ« shembull tjetĂ«r i mirĂ« i kalimit tĂ« ardhshĂ«m tĂ« CA-sĂ« rrĂ«njĂ«sore Ă«shtĂ« qendra e certifikimit Letâs Encrypt. Akoma ata planifikuan tĂ« kalonin nga zinxhiri Identrust nĂ« njĂ« zinxhir tĂ« tyre ISRG Root, por kjo .

"PĂ«r shkak tĂ« shqetĂ«simeve nĂ« lidhje me shpĂ«rndarjen e papĂ«rshtatshme tĂ« rrĂ«njĂ«s ISRG nĂ« pajisjet Android, ne vendosĂ«m tĂ« shtyjmĂ« datĂ«n e kalimit nĂ« rrĂ«njĂ«n tonĂ« nga 8 korriku 2019 nĂ« 8 korrik 2020", tha nĂ« njĂ« njoftim tĂ« zyrtarĂ«ve tĂ« Letâs Encrypt.
Data u detyrua për t'u transferuar për shkak të një problemi që quhet 'përhapja e rrënjës' (root propagation), për më saktë, mungesës së përhapjes së rrënjës, kur CA e rrënjës nuk është shumë e shpërndarë në të gjithë klientët.
Aktualisht, Letâs Encrypt pĂ«rdor njĂ« certifikatĂ« ndĂ«rmjetĂ«sisht tĂ« nĂ«nshkruar me njĂ« zinxhir deri te rrĂ«nja IdenTrust DST Root CA X3. Ky certifikatĂ« rrĂ«njĂ«she u lĂ«shua nĂ« shtator 2000 dhe skadon mĂ« 30 shtator 2021. Para kĂ«tij momenti, Letâs Encrypt planifikon tĂ« kalojĂ« nĂ« rrĂ«njĂ«n e saj tĂ« vetĂ«-nĂ«nshkruar ISRG Root X1.

Rrënja ISRG u lëshua më 4 qershor 2015. Pas kësaj, filloi procesi i miratimit të saj si qendër sertifikimi, i cili u përfundua . Që nga ai moment, CA e rrënjës ishte e disponueshme për të gjithë klientët nëpërmjet përditësimit të sistemit operativ ose softuerit. E gjithë çfarë nevojitej ishte të instalohej përditësimi.
Por kjo është pikërisht problemi.
NĂ«se telefoni juaj mobil, televizori ose ndonjĂ« pajisje tjetĂ«r nuk Ă«shtĂ« pĂ«rditĂ«suar pĂ«r dy vjetâsi do ta dijĂ« pĂ«r certifikatĂ«n e re tĂ« rrĂ«njĂ«s ISRG Root X1? Dhe nĂ«se ajo nuk Ă«shtĂ« instaluar nĂ« sistem, atĂ«herĂ« tĂ« gjitha certifikatat serverike tĂ« Letâs Encrypt do tĂ« njihen si tĂ« pavlefshme nga pajisja juaj sa herĂ« qĂ« Letâs Encrypt kalon nĂ« rrĂ«njĂ«n e re. NĂ« ekosistemin Android ka shumĂ« pajisje tĂ« vjetra qĂ« nuk janĂ« pĂ«rditĂ«suar prej kohĂ«sh.

Ekosistemi Android
Kjo Ă«shtĂ« arsyeja pse Letâs Encrypt e ka vonuar kalimin nĂ« rrĂ«njĂ«n e saj ISRG dhe ende pĂ«rdor njĂ« lidhje ndĂ«rmjetĂ«sore qĂ« zbret te rrĂ«nja IdenTrust. Por kalimi nĂ« çdo rast do tĂ« bĂ«het. Data e kalimit tĂ« rrĂ«njĂ«s Ă«shtĂ« caktuar .
Për të kontrolluar nëse në pajisjen tuaj (televizor, pajisje ose ndonjë klient tjetër) është instaluar rrënja ISRG X1, hapni faqen e testimit . Nëse nuk shfaqet një paralajmërim sigurie, atëherë zakonisht është gjithçka në rregull.
Letâs Encrypt nuk Ă«shtĂ« i vetmi qĂ« duhet tĂ« zgjidhĂ« problemin e kalimit nĂ« njĂ« rrĂ«njĂ«n e re. Kriptografia nĂ« internet ka filluar tĂ« pĂ«rdoret pak mĂ« shumĂ« se 20 vjet mĂ« parĂ«, kĂ«shtu qĂ« tani ka ardhur momenti i skadimit tĂ« shumĂ« certifikatave tĂ« rrĂ«njĂ«s.
Me këtë problem mund të përballen pronarët e televizonëve inteligjentë që nuk e kanë përditësuar softuerin e Smart TV për shumë vjet. Për shembull, rrënja e re GlobalSign u publikua në vitin 2012, dhe pas një kohe disa Smart TV të vjetër nuk mund të ndërtojnë një zinxhir lidhjeje me të, sepse ky CA rrënjësor thjesht u mungon atyre. Në veçanti, këta klientë nuk mundën të vendosnin një lidhje të sigurt me faqen bbc.co.uk. Për të zgjidhur problemin, administratorët e BBC-së duhej të bënin një hile: ata nëpërmjet certifikatave të ndërmjetme shtesë, duke angazhuar rrënjët e vjetra dhe , që akoma nuk kanë skaduar.
www.bbc.co.uk (Leaf) GlobalSign ECC OV SSL CA 2018 (Intermediate) GlobalSign Root CA - R5 (Intermediate) GlobalSign Root CA - R3 (Intermediate)
Kjo është një zgjidhje temporary. Problemi nuk do të zhduket nëse nuk përditësohet softueri klient. Një televizor i mençur është në thelb një kompjuter me funksionalitet të kufizuar, bazuar në Linux. Dhe pa përditësime, certifikatat e tij rrënjësore patjetër do të skadojnë.
Kjo i përket të gjitha pajisjeve, jo vetëm televizorëve. Nëse keni ndonjë pajisje që lidhet me internetin dhe që është reklamuar si një pajisje "e mençur", atëherë problemi me certifikatat e skaduara për siguri është shumë mundësisht i lidhur me të. Nëse pajisja nuk përditësohet, atëherë depozita rrënjësore CA do të skadojë me kalimin e kohës dhe përfundimisht problemi do të dalë në pah. Sa shpejt do të shfaqet problemi varet nga koha e fundit e përditësimit të depozitës rrënjësore. Kjo mund të jetë disa vite para datës reale të publikimit të pajisjes.
Me kĂ«tĂ« rast, ky Ă«shtĂ« problemi pse disa platforma tĂ« mĂ«dha mediatike nuk mund tĂ« pĂ«rdorin qendra automatizuese moderne tĂ« certifikimit si Letâs Encrypt, shkruan Scott Helme. Ato nuk janĂ« tĂ« pĂ«rshtatshme pĂ«r televizorĂ«t e mençur, dhe numri i rrĂ«njĂ«ve Ă«shtĂ« shumĂ« i vogĂ«l pĂ«r tĂ« garantuar mbĂ«shtetje tĂ« certifikatave nĂ« pajisje tĂ« vjetra. Ndryshe, TV thjesht nuk do tĂ« jetĂ« nĂ« gjendje tĂ« aktivizojĂ« shĂ«rbimet moderne tĂ« transmetimit.
Incidenti i fundit me AddTrust tregoi se madje edhe kompanitë e mëdha të IT-së shpesh nuk janë të përgatitura për përfundimin e afatit të një certifikate rrënjësore.
Zgjidhja e vetme për problemin është përditësimi. Zhvilluesit e pajisjeve të mençura duhet të sigurojnë paraprakisht një mekanizëm për përditësimin e softuerit dhe certifikatave rrënjësore. Nga ana tjetër, prodhuesve u jepet konvenienca të ofrojnë funksionimin e pajisjeve të tyre pas përfundimit të garancisë.
Burimi: habr.com
