Новости
Новости IT индустрии
Сервис выпуска бесплатных сертификатов Let's Encrypt (находится в подчинении у Internet Security Research Group) с пятницы 28 января 2022 года отзовёт более миллиона SSL сертификатов, выпущенных с ноября 2021 года.
Исследование репозиториев, которые используются для генерации бесплатных R3 сертификатов Let's Encrypt, проведённые независимым сообществом выявили две существенных проблемы при валидации и выпуске сертификатов.
В аннотации к документу говорится следующее:
В этом документе описывается интегрированный набор технологий, протоколов, требований к идентификации, управлению жизненным циклом и аудиту, которые необходимы (но недостаточны) для выдачи общедоступных сертификатов и управления ими.; Сертификаты, которым доверяют в силу того факта, что их соответствующий корневой Сертификат распространяется в широко доступном прикладном программном обеспечении. Эти требования не являются обязательными для органов сертификации до тех пор, пока они не будут приняты и соблюдены поставщиками прикладного программного обеспечения, являющимися проверяющими сторонами.
Для исправления выявленных проблем с валидацией TLS с использованием ALPN организация Let's Encrypt внесла два исправления в работу системы TLS-ALPN-01.
Как объяснили представители компании, все сертифкаты, выпущенные с использованием данного метода по 26 января 2022 года включительно будет признаны недействительными.
Уже сейчас пользователи, подпадающие под данную процедуру начали получать уведомления по электронной почте о необходимости перевыпуска сертификатов.
Что делать?
Если Ваш сайт использует сертифкаты Let's Encrypt, выпущенные с ноября 2021 года по январь текущего года, рекомендуется перевыпустить SSL сертифкат.
Напомним, что по состоянию на январь 2022 года в мире используется более 220 миллионов сертифкатов от Let's Encrypt. Как ожидается, проблема затронет более чем 1 процент от всех выпущенных SSL.