Let's Encrypt ndalon mbështetje për protokollin OCSP për verifikimin e certifikatave të tërhequra

Autoriteti i certifikimit tĂ« huaj Let’s Encrypt, i kontrolluar nga komuniteti dhe qĂ« ofron certifikata falas pĂ«r tĂ« gjithĂ« tĂ« interesuarit, ka vendosur tĂ« ndalojĂ« mbĂ«shtetje pĂ«r protokollin OCSP (Protokolli i Statusit tĂ« Certifikatave nĂ« Internet), i cili pĂ«rdoret pĂ«r tĂ« verifikuar tĂ«rheqjen e certifikatave. NĂ« vend tĂ« protokollit OCSP, rekomandohet pĂ«rdorimi i listave tĂ« tĂ«rhequra tĂ« certifikatave (CRL - Lista e TĂ«rheqjes sĂ« Certifikatave), tĂ« publikuara nga shĂ«rbimi Let’s Encrypt qĂ« nga viti 2022. MĂ« 7 maj 2025, Let’s Encrypt do tĂ« ndalojĂ« shtimin e lidhjeve nĂ« adresat OCSP nĂ« certifikatat e lĂ«shuara dhe do tĂ« ndalojĂ« pĂ«rpunimin e kĂ«rkesave qĂ« lidhen me pĂ«rdorimin e shtesĂ«s "OCSP Must Staple". MĂ« 6 gusht 2025, pĂ«rpunuesit e kĂ«rkesave OCSP do tĂ« shkĂ«puten nĂ« servera.

Si një arsye për ndalimin e mbështetjes për OCSP përmendet kujdesi për privatësinë. Përdorimi i OCSP bën që me çdo instalim të një lidhjeje të sigurt për të verifikuar veprimin e certifikatit, sistemi klient të dërgojë një kërkesë në serverin OCSP të autoritetit të certifikimit që e ka gjeneruar certifikatën. Në përgjigje, serveri ofron të dhëna nëse certifikata e caktuar është e besueshme. Problemi është se autoriteti i certifikimit merr informacion në lidhje me kohën dhe cilat faqe viziton përdoruesi lidhur me të adresën IP, që mund të konsiderohet si një rrjedhje e të dhënave të ndjeshme. Për më tepër, përdorimi i OCSP sjell vonesa në përpunimin e kërkesës, kërkon që përdoruesi të ketë qasje të garantuar në rrjet dhe krijon varësi nga puna e vazhdueshme e serverëve OCSP.

Për të zgjidhur problemet me privatësinë gjatë verifikimit të tërheqjes së certifikatave, është zhvilluar teknologjia e OCSP Stapling, e cila ka për qëllim që përgjigjet OCSP të vërtetuara nga autoriteti i certifikimit mund të dërgohen nga serverët që shërbejnë faqet gjatë negociatave të lidhjes TLS me klientin (dërgimi i të dhënave OCSP kalon në hostingut serverët, duke e shkëputur sistemin klient nga kontakti i drejtpërdrejtë me serverin OCSP të autoritetit të certifikimit, ndërsa saktësia e përgjigjeve sigurohet nga nënshkrimi digjital i autoritetit të certifikimit).

Në përveç OCSP Stapling, ekziston një shtesë e shtuar në certifikata e cila quhet "OCSP Must Staple", e cila u kërkon shfletuesve të përdorin teknikën OCSP Stapling në vend të kontaktit të drejtpërdrejtë me serverët OCSP dhe kërkon të konsiderohet certifikata si jo e besueshme nëse serveri i shërbimit të faqes nuk ktheu një përgjigje të vërtetuar OCSP. Fatkeqësisht, shtesa "Must Staple" nuk ka marrë përhapje të gjerë në shfletues dhe teknologjia OCSP Stapling është e lidhur me nevojën për të aktivizuar mbështetje të qartë në anën e serverit HTTP (në nginx mbështetet që nga viti 2013).

Me përdorimin e CRL, verifikimi i tërheqjes së certifikatave kryhet në sistemin lokal përmes listave që krijohen nga autoriteti i certifikimit. Disavantazhet e këtij qasja janë madhësia shumë e madhe e të dhënave që shpërndahen dhe shfaqja e një shkëputjeje përkohore në aktualitetin e informacionit (për shembull, në Firefox të dhënat përditësohen çdo 6 orë). Problemi i madhësisë është zgjidhur në shfletues përmes përfaqësimit të CRL në serverët e prodhuesve të shfletuesve - në shfletues përfshihet një CRL bazik që gjatë punës sinjalizohet me listën aktuale (në sistemin e klientit dërgohen vetëm të dhënat e ndryshme). Për të reduktuar madhësinë e DB me CRL, përdoret struktura probabilistike "filtri Bloom", e cila lejon ruajtjen e të gjithë bazës CRL në anën e klientit në një paraqitje shumë kompakte. Në Firefox, një teknikë e tillë realizohet me ndihmën e instrumenteve CRLite, ndërsa në Chrome - CRLSets.

Burimi: opennet.ru

Bli njĂ« hosting tĂ« besueshĂ«m pĂ«r faqet me mbrojtje DDoS, VPS VDS serverĂ« đŸ”„ Bli njĂ« hosting tĂ« besueshĂ«m pĂ«r faqet me mbrojtje DDoS, VPS VDS serverĂ« | ProHoster