NjĂ« qendĂ«r e certifikuar jo-profit, Letâs Encrypt, e kontrolluar nga komuniteti dhe qĂ« ofron certifikata falas pĂ«r tĂ« gjithĂ« qĂ« dĂ«shirojnĂ«, pĂ«r tĂ«rheqjen e planifikuar tĂ« shumĂ« certifikatave TLS/SSL tĂ« lĂ«shuara mĂ« parĂ«. Nga 116 milion certifikatave Letâs Encrypt nĂ« fuqi, do tĂ« tĂ«rhiqen pak mbi 3 milion (2.6%), nga tĂ« cilat rreth 1 milion janĂ« dublikate, tĂ« lidhura me njĂ« domain (gabimi preku kryesisht certifikatat qĂ« pĂ«rditĂ«sohen shumĂ« shpesh, prandaj ka kaq shumĂ« dublika). TĂ«rheqja Ă«shtĂ« planifikuar pĂ«r 4 mars (koha e saktĂ« akoma nuk Ă«shtĂ« caktuar, por tĂ«rheqja nuk do tĂ« kryhet para orĂ«s 3 tĂ« mĂ«ngjesit sipas MSK).
KĂ«mbĂ«ngulja pĂ«r tĂ«rheqje Ă«shtĂ« e arsyetuar nga njĂ« . Problemi Ă«shtĂ« evidentuar qĂ« nga 25 korriku 2019 dhe ndikon nĂ« sistemin e verifikimit tĂ« regjistrave CAA nĂ« DNS. NjĂ« regjistĂ«r CAA (, Autorizimi i QendrĂ«s sĂ« Certifikimit) lejon pronarin e domain-it tĂ« pĂ«rcaktojĂ« qartĂ« qendrĂ«n e certifikimit pĂ«rmes sĂ« cilĂ«s mund tĂ« gjenerohen certifikata pĂ«r domain-in e caktuar. NĂ«se qendra e certifikimit nuk Ă«shtĂ« e listuar nĂ« regjistrat CAA, ajo detyrohet tĂ« bllokojĂ« lĂ«shimin e certifikatave pĂ«r kĂ«tĂ« domain dhe tâi informojĂ« pronarĂ«t e domain-it pĂ«r pĂ«rpjekjet e komprometimit. NĂ« shumicĂ«n e rasteve, certifikata kĂ«rkohet menjĂ«herĂ« pas kalimit tĂ« verifikimit CAA, por rezultati i verifikimit konsiderohet i vlefshĂ«m pĂ«r 30 ditĂ« tĂ« tjera. Rregullat gjithashtu parashikojnĂ« kryerjen e njĂ« verifikimi tĂ« ri jo mĂ« vonĂ« se 8 orĂ« para lĂ«shimit tĂ« njĂ« certifikate tĂ« re (dmth. nĂ«se ka kaluar 8 orĂ« nga hera e fundit e verifikimit kur kĂ«rkohet njĂ« certifikatĂ« e re, kĂ«rkohet njĂ« verifikim i ri).
Gabimi ndodh nĂ« rast se kĂ«rkesa pĂ«r certifikatĂ« pĂ«rfshin disa emra domenĂ«sh, pĂ«r secilin nga tĂ« cilĂ«t kĂ«rkohet verifikimi i regjistrit CAA. Thelbi i gabimit Ă«shtĂ« se nĂ« momentin e kontrollit tĂ« pĂ«rsĂ«ritur, nĂ« vend qĂ« tĂ« verifikoheshin tĂ« gjithĂ« domainĂ«t, bĂ«hej njĂ« kontroll pĂ«rsĂ«ritĂ«s vetĂ«m pĂ«r njĂ« nga domenĂ«t nĂ« listĂ« (nĂ«se nĂ« kĂ«rkesĂ« ishin N domainĂ«, nĂ« vend tĂ« N kontrollesh tĂ« ndryshme, njĂ« domain kontrollohej N herĂ«). PĂ«r domainĂ«t e tjerĂ«, kontrolli pĂ«rsĂ«ritĂ«s nuk kryhej dhe pĂ«r marrjen e vendimit pĂ«rdorej tĂ« dhĂ«nat e kontrollit tĂ« parĂ« (dmth. pĂ«rdoren tĂ« dhĂ«nat mĂ« tĂ« vjetra se 30 ditĂ«). Si pasojĂ«, brenda 30 ditĂ«ve pas kontrollit tĂ« parĂ«, Letâs Encrypt mund tĂ« lĂ«shonte certifikatĂ«n, edhe nĂ«se vlera e regjistrit CAA ishte ndryshuar dhe Letâs Encrypt ishte hequr nga lista e autoriteteve tĂ« besueshme pĂ«r lĂ«shimin e certifikatave.
Përdoruesve të prekur nga problemi iu është dërguar një njoftim për email, nëse gjatë marrjes së certifikatës ishin plotësuar të dhënat e kontaktit. Mund të kontrolloni certifikatat tuaja duke ngarkuar numrat serikë të certifikatave të tërhequra ose duke përdorur (i vendosur në adresën IP, në RF nga Roskomnadzor). Mund të merrni numrin serik të certifikatës për domenin e dëshiruar duke përdorur komandën:
openssl s_client -connect example.com:443 -showcerts /dev/null \
| openssl x509 -text -noout | grep -A 1 Serial\ Number | tr -d :
Burimi: opennet.ru
