Let's Encrypt ndalon mbështetje për protokollin OCSP për verifikimin e certifikatave të revokuara

Qendra e Certifikimit tĂ« paqĂ«llimshĂ«m Let’s Encrypt, e kontrolluar nga komuniteti dhe qĂ« ofron certifikata falas pĂ«r tĂ« gjithĂ« ata qĂ« dĂ«shirojnĂ«, vendosi tĂ« ndalojĂ« mbĂ«shtetje pĂ«r protokollin OCSP (Protokolli i Statusit tĂ« CertifikatĂ«s Online), i cili pĂ«rdoret pĂ«r verifikimin e tĂ«rheqjes sĂ« certifikatave. NĂ« vend tĂ« protokollit OCSP, proposehet pĂ«rdorimi i listave tĂ« tĂ«rhequra tĂ« certifikatave (CRL - Lista e TĂ«rheqjes sĂ« Certifikatave), tĂ« publikuara nga shĂ«rbimi Let’s Encrypt duke filluar nga viti 2022. MĂ« 7 maj 2025, Let’s Encrypt do tĂ« çaktivizojĂ« shtimin e lidhjeve nĂ« adresat OCSP nĂ« certifikatat e dhĂ«na dhe do tĂ« ndalojĂ« trajtimin e kĂ«rkesave qĂ« lidhen me pĂ«rdorimin e shtesĂ«s “OCSP Must Staple”. MĂ« 6 gusht 2025, trajtuesit e kĂ«rkesave OCSP do tĂ« çaktivizohen nĂ« servera.

Si arsye për ndalimin e mbështetjes OCSP përmendet shqetësimi për privatësinë. Përdorimi i OCSP çon në faktin se me çdo instalim të një lidhjeje të mbrojtur për verifikimin e vlefshmërisë së certifikatës, sistemi i klientit dërgon një kërkesë në serverin OCSP të qendrës së certifikimit që e ka generuar certifikatën. Në përgjigje, serveri ofron informacione nëse certifikata e cituar është e besueshme. Problemi është se qendra e certifikimit merr informacion mbi kur dhe cilat faqe viziton përdoruesi në lidhje me të. adresë IP, që mund të konsiderohet si rrjedhje e të dhënave konfidenciale. Për më tepër, përdorimi i OCSP çon në vonesa në trajtimin e kërkesës, kërkon që përdoruesi të ketë akses të garantuar në rrjet dhe krijon varësi nga funksionimi pa ndërprerje i serverëve OCSP.

Për të zgjidhur problemet me privatësinë gjatë verifikimit të tërheqjes së certifikatave, është zhvilluar teknologjia OCSP Stapling, e cila ka për qëllim që përgjigjet OCSP të vërtetuara nga qendra e certifikimit të mund të transmetohen nga serverat që mbështesin faqet gjatë negociatave të lidhjes TLS me klientin (transmetimi i informacionit OCSP i lihet serverët serverëve të faqeve, duke e shpëtuar sistemin e klientit nga kontakte direkte me serverin OCSP të qendrës së certifikimit, ndërsa saktësia e përgjigjeve sigurohet nga nënshkrimi dixhital i qendrës së certifikimit).

Përveç OCSP Stapling, ekziston një zgjerim i shtuar në certifikata i quajtur 'OCSP Must Staple', i cili kërkon nga shfletuesit të përdorin teknikën OCSP Stapling në vend të kërkesave të drejtpërdrejta në serverat OCSP dhe kërkon që certifikata të konsiderohet e pabesueshme nëse serveri që hoston faqen nuk është kthyer një përgjigje të verifikuar OCSP. Fatkeqësisht, zgjerimi 'Must Staple' nuk ka fituar popullaritet të gjerë në shfletues, dhe teknologjia OCSP Stapling është e lidhur me nevojën për të aktivizuar mbështetje të qartë nga ana e serverit HTTP (në nginx mbështetet që nga viti 2013).

Kur përdoret CRL, verifikimi i anulimeve të certifikatave kryhet në sistemin lokal përmes listave të krijuara nga autoriteti i certifikimit. Disavantazhet e këtij qasjeje janë madhësia shumë e madhe e të dhënave që shkarkohen dhe shfaqja e një ndërprerjeje kalimtare në aktualitetin e informacionit (për shembull, në Firefox të dhënat përditësohen çdo 6 orë). Problemi me madhësinë është zgjidhur në shfletues përmes proksimit të CRL në serverat e prodhuesve të shfletuesve - në përbërjen e shfletuesve përfshihet një CRL themelor, i cili gjatë funksionimit sinkronizohet periodikisht me listën aktuale (në sistemin e klientit dërgohen vetëm të dhënat që janë ndërruar). Për të ulur madhësinë e DB me CRL, aplikohet struktura probabiliste 'filtri i Bloom', e cila lejon ruajtjen e të gjithë bazës CRL në anën e klientit në një përfaqësim shumë kompakt. Në Firefox, një teknikë e tillë realizohet përmes instrumentit CRLite, ndërsa në Chrome - CRLSets.

Burimi: opennet.ru

Bleni hostin e besueshĂ«m pĂ«r faqet me mbrojtje nga DDoS, VPS VDS servera đŸ”„ Bli hostin e besueshĂ«m pĂ«r faqet me mbrojtje nga DDoS, VPS VDS servera | ProHoster