Qendra e Certifikimit Jo-FitimprurĂ«s Letâs Encrypt, e kontrolluar nga komuniteti dhe qĂ« ofron certifikata pa pagesĂ« pĂ«r tĂ« gjithĂ«, pĂ«r tĂ«rheqjen e shumĂ« certifikatave TLS/SSL qĂ« janĂ« lĂ«shuar mĂ« parĂ«. Nga 116 milion certifikatave nĂ« pĂ«rdorim, do tĂ« tĂ«rhiqen pak mĂ« shumĂ« se 3 milion (2.6%), nga tĂ« cilat rreth 1 milion janĂ« kopje, tĂ« lidhura me njĂ« domen (gabimi preku kryesisht certifikatat qĂ« rinovohen shpesh, prandaj ka kaq shumĂ« kopje). TĂ«rheqja Ă«shtĂ« e planifikuar pĂ«r 4 mars (koha e saktĂ« ende nuk Ă«shtĂ« e caktuar, por tĂ«rheqja nuk do tĂ« bĂ«het para orĂ«s 3 tĂ« mĂ«ngjesit MSC).
Nevoja për tërheqje është e shkaktuar nga një . Problemi ka filluar që nga 25 korriku 2019 dhe prek sistemin e verifikimit të regjistrave CAA në DNS. Regjistri CAA (, Autorizimi i Qendrës së Certifikimit) i jep mundësinë pronarit të domenit të përcaktojë qendrën e certifikimit përmes së cilës mund të gjenerohen certifikatat për domenin e caktuar. Nëse qendra e certifikimit nuk është e listed në regjistrat CAA, ajo është e detyruar të bllokojë lëshimin e certifikatave për këtë domen dhe ta informojë pronarin e domenit për përpjekjet e kompromitimit. Në shumicën e rasteve, certifikata kërkohet menjëherë pas përfundimit të verifikimit CAA, por rezultati i verifikimit konsiderohet valid për 30 ditë të tjera. Rregullat gjithashtu parashikojnë që të bëhet një verifikim i ri jo më vonë se 8 orë para lëshimit të një certifikate të re (pra, nëse ka kaluar 8 orë nga verifikimi i fundit kur kërkohet një certifikatë e re, kërkohet një verifikim i ri).
Gabimi ndodh nĂ«se kĂ«rkesa pĂ«r certifikatĂ«n mbulon disa emra domeni, pĂ«r çdo tĂ« cilin kĂ«rkohet verifikimi i regjistrit CAA. Thelbi i gabimit Ă«shtĂ« se nĂ« momentin e verifikimit tĂ« ri, nĂ« vend tĂ« verifikimit tĂ« tĂ« gjithĂ« domainĂ«ve, ishte bĂ«rĂ« verifikimi i vetĂ«m njĂ« domaini nga lista (nĂ«se nĂ« kĂ«rkesĂ« kishte N domainĂ«, nĂ« vend tĂ« N verifikimeve tĂ« ndryshme, njĂ« domain ishte verifikuar N herĂ«). PĂ«r domainĂ«t e tjerĂ«, verifikimi i ri nuk ishte kryer dhe pĂ«r marrjen e njĂ« vendimi u pĂ«rdorĂ«n tĂ« dhĂ«nat nga verifikimi i parĂ« (dmth. u pĂ«rdorĂ«n tĂ« dhĂ«nat e moshĂ«s deri nĂ« 30 ditĂ«). Si pasojĂ«, pĂ«r 30 ditĂ« pas verifikimit tĂ« parĂ«, Letâs Encrypt mund tĂ« kishte lĂ«shuar njĂ« certifikat, edhe nĂ«se vlera e regjistrit CAA ishte ndryshuar dhe Letâs Encrypt ishte hequr nga lista e qendrave tĂ« certifikimit tĂ« lejueshme.
Përdoruesve të prekur nga problemi u është dërguar një njoftim me email, nëse gjatë marrjes së certifikatës ishin plotësuar të dhënat e kontaktit. Mund të kontrolloni certifikatat tuaja duke shkarkuar numrat serial të certifikatave të tërhequra ose duke përdorur (vendosur në adresën IP, në Rusi nga Roskomnadzor). Mund të mësoni numrin serial të certifikatës për domenin e interesit duke përdorur komandën:
openssl s_client -connect example.com:443 -showcerts /dev/null \
| openssl x509 -text -noout | grep -A 1 Serial\ Number | tr -d :
Burimi: opennet.ru
