Qendra e certifikimit jofitimprurës , e kontrolluar nga komuniteti dhe ofron certifikata falas për të gjithë dëshirat. për zbatimin e një skeme të re të verifikimit të autorizimeve për marrjen e certifikatës për domenin. Kërkesa për serverin, mbi të cilin ndodhet katalogu i përdorur në verifikimin «/.well-known/acme-challenge/», tani do të bëhet duke përdorur disa kërkesa HTTP, të dërguara nga 4 adresa IP të ndryshme, të vendosura në qendra të ndryshme të të dhënave dhe që i përkasin sistemeve autonome të ndryshme. Verifikimi njihet si i suksesshëm vetëm nëse të paktën 3 nga 4 kërkesat nga adresa IP të ndryshme ishin të suksesshme.
Kontrolli nga nĂ«nrrjete tĂ« shumta do tĂ« ndihmojĂ« tĂ« minimizohen rreziqet e marrjes sĂ« certifikatave pĂ«r domenet e huaja pĂ«rmes sulmeve tĂ« synuara qĂ« shpĂ«rndajnĂ« trafikun duke zĂ«vendĂ«suar rrugĂ«t me ndihmĂ«n e BGP. Kur pĂ«rdoret njĂ« sistem shumĂ«prishĂ«s verifikimi, sulmuesi do tâi duhet tĂ« arrijĂ« njĂ«kohĂ«sisht tĂ« zhvendosĂ« rrugĂ«t pĂ«r disa sisteme autonome tĂ« ofruesve me uplink-e tĂ« ndryshme, qĂ« Ă«shtĂ« shumĂ« mĂ« e komplikuar se sa zhvendosja e njĂ« rruge tĂ« vetme. DĂ«rgimi i kĂ«rkesave nga adresa tĂ« ndryshme IP gjithashtu do tĂ« rrisĂ« besueshmĂ«rinĂ« e verifikimit nĂ« rast se disa hoste tĂ« Letâs Encrypt pĂ«rfundojnĂ« nĂ« listat e bllokimit (p.sh., nĂ« RF disa IP nga letsencrypt.org pĂ«rfunduan nĂ«n bllokimin e Roskomnadzor).
Deri mĂ« 1 qershor do tĂ« jetĂ« nĂ« fuqi njĂ« periudhĂ« kaluese, e cila lejon gjenerimin e certifikatave pas kalimit me sukses tĂ« verifikimit nga qendra e tĂ« dhĂ«nave primare, nĂ« rast se hosti nuk Ă«shtĂ« i aksesueshĂ«m nga subnetet e tjera (p.sh., kjo mund tĂ« ndodhĂ« nĂ«se administratori i hostit nĂ« firewall ka lejuar vetĂ«m kĂ«rkesat nga qendra primare Letâs Encrypt ose pĂ«r shkak tĂ« shkeljes sĂ« sinkronizimit tĂ« zonave nĂ« DNS). NĂ« bazĂ« tĂ« logeve do tĂ« pĂ«rgatitet njĂ« listĂ« e bardhĂ« pĂ«r domain-et, tĂ« cilat kanĂ« probleme me verifikimin nga 3 qendra tĂ« tjera tĂ« tĂ« dhĂ«nave. NĂ« listĂ«n e bardhĂ« do tĂ« pĂ«rfshihen vetĂ«m domain-et me tĂ« dhĂ«nat e kontaktit tĂ« plota. NĂ«se njĂ« domain nuk Ă«shtĂ« pĂ«rfshirĂ« automatikisht nĂ« listĂ«n e bardhĂ«, mund tĂ« dĂ«rgohet gjithashtu njĂ« kĂ«rkesĂ« pĂ«r pĂ«rfshirje pĂ«rmes .
Aktualisht projekti Letâs Encrypt ka lĂ«shuar 113 milion certifikata, duke mb covering rreth 190 milion domain-e (njĂ« vit mĂ« parĂ« ishin mbuluar 150 milion domain-e, ndĂ«rsa dy vite mĂ« parĂ« â 61 milion). Sipas statistikave tĂ« shĂ«rbimit Firefox Telemetry, pjesa tjetĂ«r globale e kĂ«rkesave tĂ« faqeve nĂ« HTTPS Ă«shtĂ« 81% (njĂ« vit mĂ« parĂ« 77%, dy vite mĂ« parĂ« 69%), ndĂ«rsa nĂ« SHBA â 91%.
Së bashku mund të theksohet, kompania Apple
të ndalosh në shfletuesin Safari besimin për certifikatat me një jetëgjatësi që tejkalon 398 ditë (13 muaj). Kufizimi pritet të hyjë në fuqi vetëm për certifikatat e lëshuara që nga 1 Shtatori 2020. Për ato të marra para 1 Shtatorit, certifikatat me jetëgjatësi të gjatë do të ruajnë besimin, por do të kufizohen në 825 ditë (2.2 vjet).
Ky ndryshim mund të ketë një ndikim negativ në biznesin e autoriteteve të certifikimit që shesin certifikata të lira me jetëgjatësi që arrin deri në 5 vjet. Sipas Apple, gjenerimi i certifikatave të këtij lloji krijon kërcënime të tjera për sigurinë, pengon implementimin e shpejtë të standardeve të reja të kriptografisë dhe lejon keqbërësit të kontrollojnë për një kohë të gjatë trafikun e viktimës ose të përdorin për phishing në rast të një rrjedhjeje të paqartë të certifikatës si rezultat i një thyerjeje.
Burimi: opennet.ru
