MĂ« 30 shtator nĂ« 17:01 sipas orĂ«s MoskĂ«, skadon koha e jetĂ«s sĂ« certifikatĂ«s rrĂ«njĂ«sore tĂ« kompanisĂ« IdenTrust (DST Root CA X3), e cila u pĂ«rdor pĂ«r nĂ«nshkrimin e certifikatĂ«s rrĂ«njĂ«sore tĂ« autoritetit tĂ« certifikimit Letâs Encrypt (ISRG Root X1), i kontrolluar nga komuniteti dhe qĂ« ofron certifikata falas pĂ«r tĂ« gjithĂ« kĂ«rkuesit. NĂ«nshkrimi i kryqĂ«zuar siguroi besueshmĂ«rinĂ« e certifikatave Letâs Encrypt nĂ« njĂ« gamĂ« tĂ« gjerĂ« pajisjesh, sisteme operative dhe shfletuesish gjatĂ« periudhĂ«s sĂ« integrimit tĂ« certifikatĂ«s rrĂ«njĂ«sore tĂ« Letâs Encrypt nĂ« depozitat e certifikatave rrĂ«njĂ«sore.
Fillimisht ishte planifikuar qĂ« pas skadimit tĂ« DST Root CA X3, projekti Letâs Encrypt tĂ« kalonte nĂ« formimin e nĂ«nshkrimeve duke pĂ«rdorur vetĂ«m certifikatĂ«n e tij rrĂ«njĂ«sore, por njĂ« hap i tillĂ« do tĂ« çonte nĂ« humbjen e kompatibilitetit me njĂ« numĂ«r tĂ« madh tĂ« sistemeve tĂ« vjetra, tĂ« cilat nuk kishin shtuar certifikatĂ«n rrĂ«njĂ«sore tĂ« Letâs Encrypt nĂ« depozitat e tyre. NĂ« veçanti, rreth 30% e pajisjeve Android nĂ« pĂ«rdorim nuk kanĂ« informacione pĂ«r certifikatĂ«n rrĂ«njĂ«sore tĂ« Letâs Encrypt, mbĂ«shtetje pĂ«r tĂ« cilĂ«n u shfaq vetĂ«m nga platforma Android 7.1.1, e lĂ«shuar nĂ« fund tĂ« vitit 2016.
Letâs Encrypt nuk planifikonte tĂ« nĂ«nshkruante njĂ« marrĂ«veshje tĂ« re pĂ«r nĂ«nshkrimin e kryqĂ«zuar, pasi kjo ngarkon pĂ«rgjegjĂ«si shtesĂ« mbi pjesĂ«marrĂ«sit e marrĂ«veshjes, u heq autonominĂ« dhe kufizon procedurat dhe rregullat e njĂ« autoriteti tĂ« certifikimit tjetĂ«r. Por pĂ«r shkak tĂ« shfaqjes sĂ« problemeve potenciale nĂ« njĂ« numĂ«r tĂ« madh pajisjesh Android, plani u rishikua. U nĂ«nshkrua njĂ« marrĂ«veshje e re me autoritetin e certifikimit IdenTrust, nĂ« kuadĂ«r tĂ« sĂ« cilĂ«s u krijua njĂ« certifikatĂ« ndĂ«rmjetĂ«se alternative e nĂ«nshkruar kryqĂ«sisht pĂ«r Letâs Encrypt. NĂ«nshkrimi i kryqĂ«zuar do tĂ« jetĂ« nĂ« fuqi pĂ«r tre vjet dhe do tĂ« ruajĂ« mbĂ«shtetje pĂ«r pajisjet Android, qĂ« nga versioni 2.3.6.
MegjithatĂ«, certifikata e re ndĂ«rmjetĂ«se nuk pĂ«rfshin shumĂ« sisteme tĂ« tjera tĂ« vjetra. PĂ«r shembull, pas skadimit tĂ« certifikatĂ«s DST Root CA X3 mĂ« 30 shtator, certifikatat Letâs Encrypt do tĂ« ndalojnĂ« sĂ« funksionuari nĂ« firmware dhe sisteme operative tĂ« papaguara, nĂ« tĂ« cilat pĂ«r tĂ« garantuar besueshmĂ«rinĂ« e certifikatave Letâs Encrypt do tĂ« kĂ«rkohet qĂ« certifikata ISRG Root X1 tĂ« shtohet manualisht nĂ« depozitat e certifikatave rrĂ«njĂ«sore. DĂ«shtimet do tĂ« shfaqen nĂ«:
- OpenSSL deri në degën 1.0.2 përfshirë (mbështetje për degën 1.0.2 u ndal në dhjetor 2019);
- NSS < 3.26;
- Java 8 < 8u141, Java 7 < 7u151;
- Windows < XP SP3;
- macOS < 10.12.1;
- iOS < 10 (iPhone < 5);
- Android < 2.3.6;
- Mozilla Firefox < 50;
- Ubuntu < 16.04;
- Debian < 8.
Në rastin e OpenSSL 1.0.2, problemi shkaktohet nga një gabim që nuk lejon trajtimin e duhur të certifikatave të nënshkruara kryqësisht, në rastin e skadimit të njërit nga certifikatat rrënjësore të angazhuara në nënshkrim, edhe nëse ruhen tjera zinxhirë besimi aktive. Problemi shpërtheu për herë të parë vitin e kaluar pas skadimit të certifikatës AddTrust, e aplikuar për nënshkrimin kryqësisht në certifikatat e autoritetit të certifikimit Sectigo (Comodo). E gjithë kjo u rrethua nga fakti që OpenSSL e trajtonte certifikatën si një zinxhir linear, ndërkohë që në përputhje me RFC 4158, certifikata mund të përfaqësojë një grafik distribuues me orientim dhe ciklik me disa akre të besimit që duhet të merren parasysh.
Përdoruesve të shpërndarjeve të vjetra, të lidhura me OpenSSL 1.0.2, u ofrohet një zgjidhje e tre alternativa për problemin:
- Të hiqni manualisht certifikatën rrënjësore IdenTrust DST Root CA X3 dhe të instaloni certifikatën rrënjësore ISRG Root X1, të cilën nuk e ka nënshkruar kryqësisht.
- GjatĂ« ekzekutimit tĂ« komandave openssl verify dhe s_client, mund tĂ« specifikohet opsioni "âtrusted_first".
- Përdorni serveri certifikatën e nënshkruar nga certifikata rrënjësore ISRG Root X1 të veçantë, që nuk ka nënshkrim kryqësor. Kjo do të çonte në humbjen e kompatibilitetit me klientët e vjetër Android.
PĂ«r mĂ« tepĂ«r, mund tĂ« theksohet se projekti Letâs Encrypt shĂ«non kalimin e pragut prej dy miliard certifikatave tĂ« gjeneruara. Pragun e njĂ« miliardi u arrit nĂ« shkurt tĂ« vitit tĂ« kaluar. Ădo ditĂ« gjenerohen 2.2-2.4 milion certifikata tĂ« reja. Numri i certifikatave aktive Ă«shtĂ« 192 milion (certifikata Ă«shtĂ« e vlefshme pĂ«r tre muaj) dhe pĂ«rfshin rreth 260 milion domenĂ«ve (njĂ« vit mĂ« parĂ« ishin pĂ«rfshirĂ« 195 milion domene, dy vjet mĂ« parĂ« â 150 milion, tre vjet mĂ« parĂ« â 60 milion). Sipas statistikave tĂ« shĂ«rbimit Firefox Telemetry, pjesa e botĂ«s e kĂ«rkesave pĂ«r faqe me HTTPS pĂ«rbĂ«n 82% (njĂ« vit mĂ« parĂ« â 81%, dy vjet mĂ« parĂ« â 77%, tre vjet mĂ« parĂ« â 69%, katĂ«r vjet mĂ« parĂ« â 58%).
Burimi: opennet.ru
