Më 30 Shtator në 17:01 sipas kohës së Moskës skadon koha e jetës së certifikatës rrënjësore të kompanisë IdenTrust (DST Root CA X3), e cila është përdorur për nënshkrimin e kryqëzuar të certifikatës rrënjësore të autoritetit të certifikimit Let’s Encrypt (ISRG Root X1), e kontrolluar nga ata të komunitetit dhe që ofron certifikata pa pagesë për të gjithë të interesuarit. Nënshkrimi kryqëzues siguroi besueshmëri për certifikatat Let’s Encrypt në një gamë të gjerë pajisjesh, sisteme operative dhe shfletuesish gjatë periudhës së integrimit të certifikatës rrënjësore të Let’s Encrypt në depozitë e certifikatave rrënjësore.
Fillimisht ishte planifikuar që pas skadimit të DST Root CA X3 projekti Let’s Encrypt të kalonte në formimin e nënshkrimeve duke përdorur vetëm certifikatën e tij rrënjësore, por një hap i tillë do të çonte në humbjen e përputhshmërisë me një numër të madh sistemesh të vjetra, të cilat nuk kishin shtuar në depozitën e tyre certifikatën rrënjësore të Let’s Encrypt. Konkretisht, rreth 30% e pajisjeve Android në përdorim nuk kanë të dhëna për certifikatën rrënjësore të Let’s Encrypt, mbështetje e së cilës u shfaq vetëm nga platforma Android 7.1.1, e lëshuar në fund të vitit 2016.
Let’s Encrypt nuk planifikonte të nënshkruante një marrëveshje të re për nënshkrimin kryqëzues, pasi kjo imponon një përgjegjësi të shtuar mbi pjesëmarrësit e marrëveshjes, heq pavarësinë dhe kufizon mundësitë në respektimin e të gjitha procedurave dhe rregullave të një autoriteti tjetër të certifikimit. Megjithatë, për shkak të potencialeve probleme në një numër të madh pajisjesh Android, plani u rishikua. Nga autoriteti i certifikimit IdenTrust u nënshkrua një marrëveshje e re, në kuadër të së cilës u krijua një certifikatë alternative e nënshkruar kryqëzues Let’s Encrypt. Nënshkrimi kryqëzues do të jetë në fuqi për tre vjet dhe do të ruajë mbështetje për pajisjet Android, duke filluar nga versioni 2.3.6.
Megjithatë, certifikata e re ndërmjetëse nuk mbulon shumë sisteme të tjera të vjetra. Për shembull, pas skadimit të certifikatës DST Root CA X3 më 30 Shtator, certifikatat Let’s Encrypt do të pushojnë së funksionuari në firmware dhe sisteme operative që nuk mbështeten më, ku për të siguruar besueshmërinë për certifikatat Let’s Encrypt do të kërkohet shtimi manual i certifikatës ISRG Root X1 në depozitat e certifikatave rrënjësore. Problemet do të shfaqen në:
- OpenSSL deri në versionin 1.0.2 përfshirë (mbështetje për versionin 1.0.2 u ndërpre në Dhjetor 2019);
- NSS < 3.26;
- Java 8 < 8u141, Java 7 < 7u151;
- Windows < XP SP3;
- macOS < 10.12.1;
- iOS < 10 (iPhone < 5);
- Android < 2.3.6;
- Mozilla Firefox < 50;
- Ubuntu < 16.04;
- Debian < 8.
Në rastin e OpenSSL 1.0.2, problemi është shkaktuar nga një gabim që nuk lejon përpunimin e duhur të certifikatave të nënshkruara përmes kryqit, në rast se një nga certifikatave rrënjësore të angazhuara në nënshkrim skadon, edhe nëse ruhen zinxhirë të tjera të besueshme. Problemi u shfaq për herë të parë vitin e kaluar pas skadimit të certifikatës AddTrust, e cila u përdor për nënshkrimin e kryqit në certifikatat e autoritetit të certifikimit Sectigo (Comodo). Qëllimi i problemit është se OpenSSL e ka interpretuar certifikatën si një zinxhir linear, ndërsa sipas RFC 4158, certifikata mund të përfaqësojë një graf të shpërndarë në drejtim të orientuar me disa ankorë besimi që duhet të merren parasysh.
Përdoruesve të distribuimeve të vjetra, që janë varur nga OpenSSL 1.0.2, u ofrohen tre mundësi për të zgjidhur problemin:
- Të hiqni manualisht certifikatën rrënjësore IdenTrust DST Root CA X3 dhe të instaloni një certifikatë rrënjësore ISRG Root X1 të veçantë (jo të nënshkruar përmes kryqit).
- Gjatë ekzekutimit të komandeve openssl verify dhe s_client, mund të specifikohet opsioni "—trusted_first".
- Përdorni në сервере një certifikatë të nënshkruar nga një certifikatë rrënjësore ISRG Root X1 të veçantë, pa nënshkrim përmes kryqit. Kjo qasje do të çojë në humbje të kompatibilitetit me klientët e vjetër të Android.
Përveç kësaj, mund të theksohet se projekti Let’s Encrypt ka tejkaluar pragun e dy miliardë certifikatave të gjeneruara. Reforma e një miliardi u arrit në shkurt të vitit të kaluar. Çdo ditë gjenerohen 2.2-2.4 milion certifikata të reja. Numri i certifikatave aktive arrin 192 milion (certifikata është aktive për tre muaj) dhe mbulon rreth 260 milion. të domenëve (një vit më parë ishin mbuluar 195 milion domenë, dy vjet më parë — 150 milion, tre vjet më parë — 60 milion). Sipas statistikave të shërbimit Firefox Telemetry, pasha e botërore e kërkesave për faqe për HTTPS arrin në 82% (një vit më parë — 81%, dy vjet më parë — 77%, tre vjet më parë — 69%, katër vjet më parë — 58%).
Burimi: opennet.ru
