
Теперь мы есть в Telegram! Самое свежее на нашем канале
Как так получилось?
Три миллиона SSL коту под хвост! Let's Encrypt – один из крупнейших центров по выдаче SSL-сертификатов. В конце февраля текущего года компания сообщила о выпуске миллиардного сертификата. А буквально через несколько дней опростоволосилась не по-детски… Всего на пару-тройку миллионов SSL, которые нужно отозвать.
Причина произошедшего
Ошибка в программных исходниках back-end центра сертификации привела к некорректной работе веб-сервиса Boulder. Он отвечает за проверку сайтов и их доменов перед выдачей «удостоверения». Что, в свою очередь, вызвало нарушения выполнения спецификации CAA. Справочная инфа: Certificate Authority Authorization (CAA) – стандарт безопасности, принятый в 2017 г. Он позволяет владельцам сайтов (через специальный тип DNS-записи) разрешать выдачу TLS-сертификатов на свои домены и поддомены только определенным центрам.
Что делать?
На официальном форуме поддержки клиентов Let's Encrypt сообщил, что выпуск бракованных TLS начался 25 февраля. Через четыре дня выдача сертификатов была прекращена. Первоначально сертификатор собирался отозвать 3 млн. единиц брака. Но к 5 марта в экстренном порядке уже было заменено 1,7 млн. TLS. Поэтому компания отказалась от массовой деактивации оставшихся сертификатов. Они будут валидны до окончания срока действия. Let's Encrypt специализируется на выдаче TLS, действительных в течение 90 дней. Для проверки подлинности своего сертификата компания предлагает воспользоваться специальной утилитой или скачать PDF-документ со списком номеров всех дискредитированных удостоверений.
На этот раз пронесло!
Благодаря быстрой реакции команды Let's Encrypt и отказа от деактивации бракованных «удостоверений» сертифицированные этим центром сайты не пострадают. Но как будет в следующий раз?
0 комментариев
Добавить комментарий