Let's Encrypt ka kaluar në verifikim duke përdorur subnet të ndryshme

Qendra e certifikimit jofitimprurĂ«s Let’s Encrypt, e kontrolluar nga komuniteti dhe ofron certifikata falas pĂ«r tĂ« gjithĂ« dĂ«shirat. njoftoi pĂ«r zbatimin e njĂ« skeme tĂ« re tĂ« verifikimit tĂ« autorizimeve pĂ«r marrjen e certifikatĂ«s pĂ«r domenin. KĂ«rkesa pĂ«r serverin, mbi tĂ« cilin ndodhet katalogu i pĂ«rdorur nĂ« verifikimin «/.well-known/acme-challenge/», tani do tĂ« bĂ«het duke pĂ«rdorur disa kĂ«rkesa HTTP, tĂ« dĂ«rguara nga 4 adresa IP tĂ« ndryshme, tĂ« vendosura nĂ« qendra tĂ« ndryshme tĂ« tĂ« dhĂ«nave dhe qĂ« i pĂ«rkasin sistemeve autonome tĂ« ndryshme. Verifikimi njihet si i suksesshĂ«m vetĂ«m nĂ«se tĂ« paktĂ«n 3 nga 4 kĂ«rkesat nga adresa IP tĂ« ndryshme ishin tĂ« suksesshme.

Kontrolli nga nĂ«nrrjete tĂ« shumta do tĂ« ndihmojĂ« tĂ« minimizohen rreziqet e marrjes sĂ« certifikatave pĂ«r domenet e huaja pĂ«rmes sulmeve tĂ« synuara qĂ« shpĂ«rndajnĂ« trafikun duke zĂ«vendĂ«suar rrugĂ«t me ndihmĂ«n e BGP. Kur pĂ«rdoret njĂ« sistem shumĂ«prishĂ«s verifikimi, sulmuesi do t’i duhet tĂ« arrijĂ« njĂ«kohĂ«sisht tĂ« zhvendosĂ« rrugĂ«t pĂ«r disa sisteme autonome tĂ« ofruesve me uplink-e tĂ« ndryshme, qĂ« Ă«shtĂ« shumĂ« mĂ« e komplikuar se sa zhvendosja e njĂ« rruge tĂ« vetme. DĂ«rgimi i kĂ«rkesave nga adresa tĂ« ndryshme IP gjithashtu do tĂ« rrisĂ« besueshmĂ«rinĂ« e verifikimit nĂ« rast se disa hoste tĂ« Let’s Encrypt pĂ«rfundojnĂ« nĂ« listat e bllokimit (p.sh., nĂ« RF disa IP nga letsencrypt.org pĂ«rfunduan nĂ«n bllokimin e Roskomnadzor).

Deri mĂ« 1 qershor do tĂ« jetĂ« nĂ« fuqi njĂ« periudhĂ« kaluese, e cila lejon gjenerimin e certifikatave pas kalimit me sukses tĂ« verifikimit nga qendra e tĂ« dhĂ«nave primare, nĂ« rast se hosti nuk Ă«shtĂ« i aksesueshĂ«m nga subnetet e tjera (p.sh., kjo mund tĂ« ndodhĂ« nĂ«se administratori i hostit nĂ« firewall ka lejuar vetĂ«m kĂ«rkesat nga qendra primare Let’s Encrypt ose pĂ«r shkak tĂ« shkeljes sĂ« sinkronizimit tĂ« zonave nĂ« DNS). NĂ« bazĂ« tĂ« logeve do tĂ« pĂ«rgatitet njĂ« listĂ« e bardhĂ« pĂ«r domain-et, tĂ« cilat kanĂ« probleme me verifikimin nga 3 qendra tĂ« tjera tĂ« tĂ« dhĂ«nave. NĂ« listĂ«n e bardhĂ« do tĂ« pĂ«rfshihen vetĂ«m domain-et me tĂ« dhĂ«nat e kontaktit tĂ« plota. NĂ«se njĂ« domain nuk Ă«shtĂ« pĂ«rfshirĂ« automatikisht nĂ« listĂ«n e bardhĂ«, mund tĂ« dĂ«rgohet gjithashtu njĂ« kĂ«rkesĂ« pĂ«r pĂ«rfshirje pĂ«rmes formĂ«s speciale.

Aktualisht projekti Let’s Encrypt ka lĂ«shuar 113 milion certifikata, duke mb covering rreth 190 milion domain-e (njĂ« vit mĂ« parĂ« ishin mbuluar 150 milion domain-e, ndĂ«rsa dy vite mĂ« parĂ« — 61 milion). Sipas statistikave tĂ« shĂ«rbimit Firefox Telemetry, pjesa tjetĂ«r globale e kĂ«rkesave tĂ« faqeve nĂ« HTTPS Ă«shtĂ« 81% (njĂ« vit mĂ« parĂ« 77%, dy vite mĂ« parĂ« 69%), ndĂ«rsa nĂ« SHBA — 91%.

Së bashku mund të theksohet, intention kompania Apple
të ndalosh në shfletuesin Safari besimin për certifikatat me një jetëgjatësi që tejkalon 398 ditë (13 muaj). Kufizimi pritet të hyjë në fuqi vetëm për certifikatat e lëshuara që nga 1 Shtatori 2020. Për ato të marra para 1 Shtatorit, certifikatat me jetëgjatësi të gjatë do të ruajnë besimin, por do të kufizohen në 825 ditë (2.2 vjet).

Ky ndryshim mund të ketë një ndikim negativ në biznesin e autoriteteve të certifikimit që shesin certifikata të lira me jetëgjatësi që arrin deri në 5 vjet. Sipas Apple, gjenerimi i certifikatave të këtij lloji krijon kërcënime të tjera për sigurinë, pengon implementimin e shpejtë të standardeve të reja të kriptografisë dhe lejon keqbërësit të kontrollojnë për një kohë të gjatë trafikun e viktimës ose të përdorin për phishing në rast të një rrjedhjeje të paqartë të certifikatës si rezultat i një thyerjeje.

Burimi: opennet.ru

Bli njĂ« hosting tĂ« besueshĂ«m pĂ«r faqet me mbrojtje DDoS, VPS VDS serverĂ« đŸ”„ Bli njĂ« hosting tĂ« besueshĂ«m pĂ«r faqet me mbrojtje DDoS, VPS VDS serverĂ« | ProHoster