Let's Encrypt u kaloi në verifikimin duke përdorur subnet të ndryshëm

Qendra e Certifikimit Jo Fitimprurës Let’s Encrypt, e kontrolluar nga komuniteti dhe ofron certifikata falas për çdo të interesuar, njoftoi о внедрении новой схемы подтверждение полномочий на получение сертификата для домена. Обращение к серверу, на котором размещён используемый в проверки каталог «/.well-known/acme-challenge/», теперь будет осуществляться с использованием нескольких HTTP-запросов, отправляемых с 4 разных IP-адресов, размещённых в разных датацентрах и принадлежащих к разным автономным системам. Проверка признаётся успешной только, если как минимум 3 из 4 запросов с разных IP оказались успешными.

Проверка с нескольких подсетей позволит минимизировать риски получения сертификатов на чужие домены путём проведения целевых атак, перенаправляющих трафик через подстановку фиктивных маршрутов при помощи BGP. При использовании многопозиционной системы проверки атакующему потребуется одновременно добиться перенаправления маршрутов для нескольких автономных систем провайдеров с разными аплинками, что значительно сложнее, чем перенаправление единичного маршрута. Отправка запросов с разных IP кроме того повысит надёжность проверки в случае попадания единичных хостов Let’s Encrypt в списки блокировки (например, в РФ некоторые IP letsencrypt.org попадали под блокировку Роскомнадзора).

До 1 июня будет действовать переходных период, допускающий генерацию сертификатов при успешном прохождении проверки из первичного датацентра, при недоступности хоста с остальных подсетей (например, такое может случиться, если администратор хоста на межсетевом экране разрешил запросы только с основного датацентра Let’s Encrypt или из-за нарушения синхронизации зон в DNS). На основе логов будет подготовлен белый список для доменов, у которых наблюдаются проблемы с проверкой с 3 дополнительных датацентров. В белый список попадут только домены с заполненными контактными данными. В случае если домен не попал в белый список автоматически заявку на помещение также можно отправить через një forme speciale.

В настоящее время проектом Let’s Encrypt выдано 113 млн сертификатов, охватывающих около 190 млн доменов (год назад было охвачено 150 млн доменов, а два года назад — 61 млн). По статистике сервиса Firefox Telemetry общемировая доля запросов страниц по HTTPS составляет 81% (год назад 77%, два года назад 69%), а в США — 91%.

Në mënyrë shtesë, mund të theksohet, në mendje kompaninë Apple
për të ndalur në shfletuesin Safari besimin ndaj certifikatave, koha e jetës së të cilave kalon 398 ditë (13 muaj). Kjo kufizim pritet të hyjë në fuqi vetëm për certifikatat e lëshuara që nga 1 Shtatori 2020. Për certifikatat e marra para 1 Shtatorit me një afat të gjatë, besimi do të ruhet, por i limituar në 825 ditë (2.2 vite).

Ky ndryshim mund të ketë një ndikim negativ në biznesin e autoriteteve të certifikimit, të cilat shesin certifikata të lira me një afat të gjatë, deri në 5 vjet. Sipas Apple, krijimi i këtyre certifikatave paraqet kërcënime të jetëshme për sigurinë, pengon zbatimin e shpejtë të standarteve të reja të kriptimit dhe lejon hakerat të kontrollojnë për një kohë të gjatë trafikun e viktimës ose ta përdorin atë për phishing në rastin e një shkeljeje të padukshme të certifikatës si rezultat i një sulmi.

Burimi: opennet.ru

Купить надежный хостинг для сайтов с защитой от DDoS, VPS VDS серверы 🔥 Купить надежный хостинг для сайтов с защитой от DDoS, VPS VDS серверы | ProHoster