23 000 SSL-сертификатов отозваны из-за странной утечки и размолвки между компаниями Trustico и DigiCert - «Новости»
Меню
Наши новости
Учебник CSS

Невозможно отучить людей изучать самые ненужные предметы.

Введение в CSS
Преимущества стилей
Добавления стилей
Типы носителей
Базовый синтаксис
Значения стилевых свойств
Селекторы тегов
Классы
CSS3

Надо знать обо всем понемножку, но все о немногом.

Идентификаторы
Контекстные селекторы
Соседние селекторы
Дочерние селекторы
Селекторы атрибутов
Универсальный селектор
Псевдоклассы
Псевдоэлементы

Кто умеет, тот делает. Кто не умеет, тот учит. Кто не умеет учить - становится деканом. (Т. Мартин)

Группирование
Наследование
Каскадирование
Валидация
Идентификаторы и классы
Написание эффективного кода

Самоучитель CSS

Вёрстка
Изображения
Текст
Цвет
Линии и рамки
Углы
Списки
Ссылки
Дизайны сайтов
Формы
Таблицы
CSS3
HTML5

Новости

Блог для вебмастеров
Новости мира Интернет
Сайтостроение
Ремонт и советы
Все новости

Справочник CSS

Справочник от А до Я
HTML, CSS, JavaScript

Афоризмы

Афоризмы о учёбе
Статьи об афоризмах
Все Афоризмы

Видео Уроки


Видео уроки
Наш опрос



Наши новости

      
      
  • 24 марта 2016, 16:20
2-03-2018, 18:00
23 000 SSL-сертификатов отозваны из-за странной утечки и размолвки между компаниями Trustico и DigiCert - «Новости»
Рейтинг:
Категория: Новости

Неприятный и странный скандал развернулся в первых числах марта 2018 года между реселлером сертификатов Trustico и удостоверяющим центром DigiCert. В результате, 1 марта 2018 года, неожиданно были отозваны более 23 000 SSL-сертификатов Trustico, и сейчас многие эксперты говорят о том, что случившееся может иметь последствия для всей индустрии в целом.


Данная история берет начало еще в начале феврале 2018 года, когда представители Trustico обратились к DigiCert с просьбой отозвать около 50 000 ранее выданных SSL-сертификатов. Представители DigiCert отклонили этот запрос, так как правила поведения в подобных случаях неоднозначны: не совсем ясно, имеет ли право реселлер отзывать уже выданные пользователям SSL-сертификаты, или это может сделать лишь сам конечный пользователь. После получения отказа представители Trustico решили разорвать отношения с DigiCert, заключить договор с удостоверяющим центром Comodo, и обратиться за юридической помощью.


Тем не менее, обсуждение отзыва сертификатов продолжилось. В частности, представители удостоверяющего центра пояснили, что они могли бы удовлетворить просьбу Trustico в том случае, если бы речь шла о каком-либо инциденте с безопасностью или утечке приватных ключей. В ответ на это, 27 февраля 2018 года, глава Trustico Зейн Лукас (Zane Lucas) прислал DigiCert в обычном электронном письме более 23 000 приватных ключей от SSL-сертификатов пользователей.


Согласно правилам, скомпрометированные сертификаты должны быть аннулированы в течение 24 часов после инцидента, поэтому DigiCert немедленно инициировала процедуру отзыва сертификатов и стала уведомлять пострадавших клиентов по электронной почте. Разумеется, большинство пострадавших оказались клиентами Trustico. Также представители DigiCert оповестили об инциденте инженеров Mozilla, пообещав со временем опубликовать полученные приватные ключи и помочь разработчикам браузеров объявить их недоверенными.





Пока пользователи решали проблемы, связанные с неожиданным массовым отзывом сертификатов, многие эксперты в области информационной безопасности раскритиковали Trustico и обвинили компанию в нарушении всех писанных и неписанных правил, а именно в хранении копий приватных ключей. Даже операционный директор DigiCert Флавио Мартинс (Flavio Martins) публично высказал свое недоумение, относительно 23 000 приватных ключей, находящихся в распоряжении Trustico.











Когда в сети поднялась настоящая буря, компания Trustico официально ответила, что не уведомляла DigiCert о каких-либо инцидентах с безопасностью и не сообщала о компрометации ключей. Откуда в таком случае взялись 23 000 приватных ключей, представители компании не объясняли.


Вместо этого представители Trustico рассказали, что их оригинальная просьба об отзыве сертификатов была связана с деятельностью компании Symantec. Дело в том, что еще в 2017 году DigiCert приобрел бизнес Symantec, связанный с SSL-сертификатами. Это случилось после того как компания Symantec оказалась в центре скандала: в начале 2017 года специалисты Google обвинили Symantec в выдаче 30 000 нелегитимных сертификатов, и это был далеко не первый инцидент такого рода. Дошло до того, что Google потребовал от Symantec заменить все выданные ранее сертификаты до марта 2018 года, причем взамен выпустить новые, используя инфраструктуру подчиненного удостоверяющего центра. В итоге компания приняла решение вообще продать данный бизнес.


В Trustico сообщили, что компания окончательно утратила доверие к Symantec, бывшей инфраструктуре компании и ее методам организации работы. В силу того, что 50 000 сертификатов были выданы еще Symantec, представители Trustico опасались их компрометации и более года обсуждали возможный выход из сложившейся ситуации. В итоге было принято решение отозвать все эти сертификаты вообще. Также, в Trustico выразили недовольство тем фактом, что представители DigiCert действовали «через их голову», и реселлер пообещал всем клиентам бесплатную замену сертификатов.


На следующий день, 1 марта 2018 года, на официальном сайте Trustico было размещено еще одно официальное заявление, которое, наконец, пролило свет на происхождение злосчастных приватных ключей. Фактически, компания признала, что действительно держала на «холодном хранении» копии приватных ключей своих клиентов (на тот случай, если сертификаты нужно будет отозвать). Так как копия приватного ключа, имеющаяся в распоряжении любых третьих лиц, помимо самого владельца сайта, может использоваться для компрометации SSL-сертификата и ресурса, который тот защищает, можно без преувеличения сказать, что Trustico скомпрометировала эти ключи самостоятельно.


Каким образом закрытые ключи вообще оказались в руках брокера сертификатов? Компания Trustico автоматизировала процесс выдачи сертификатов с помощью CSR (Certificate Signing Request), что позволяло компании оставлять копии закрытых ключей себе. Архивную страницу генератора можно увидеть здесь.


Хуже того, Trustico вообще не уведомляла пользователей о том, что копии их ключей оседают где-то на серверах компании, а доступ к ним имеет даже CEO. К тому же, на одной странице с CSR можно было обнаружить не менее 5-6 j

Цитирование статьи, картинки - фото скриншот - Rambler News Service.
Иллюстрация к статье - Яндекс. Картинки.
Есть вопросы. Напишите нам.
Общие правила  поведения на сайте.
Просмотров: 1 179
Комментариев: 0:   2-03-2018, 18:00
Уважаемый посетитель, Вы зашли на сайт как незарегистрированный пользователь. Мы рекомендуем Вам зарегистрироваться либо войти на сайт под своим именем.

 
Еще новости по теме:



Другие новости по теме: