Центр сертификации (CA) — доверенная организация, выпускающая цифровые сертификаты, которые подтверждают владельца сайта, домена, ключа или программы.
Как работают центры сертификации
CA проверяет заявителя и подписывает сертификат X.509, связывающий открытый ключ с доменным именем, компанией или человеком. Браузеры и операционные системы содержат список доверенных корневых CA. Корневые ключи хранятся офлайн и подписывают промежуточные CA, которые выпускают сертификаты для сайтов. При открытии HTTPS-сайта браузер проверяет эту цепочку доверия, срок действия и статус отзыва.
Сертификаты бывают трёх уровней проверки: DV (домен), OV (организация) и EV (расширенная проверка). Let’s Encrypt сделал бесплатные автоматические DV-сертификаты нормой благодаря протоколу ACME. Среди других крупных CA — DigiCert, Sectigo и GlobalSign. Правила для публичных CA устанавливает CA/Browser Forum; максимальный срок действия сертификатов, сейчас до 398 дней, будет поэтапно сокращён до 47 дней к 2029 году.
Чем CA важны для безопасности
CA, выдавший сертификат не тому, позволяет выдать себя за любой сайт. В 2011 году был взломан нидерландский DigiNotar, и поддельные сертификаты Google использовались для слежки за пользователями в Иране; компания обанкротилась. В 2018 году браузеры перестали доверять сертификатам Symantec после многочисленных нарушений при выпуске. С тех пор журналы Certificate Transparency делают видимым каждый публичный сертификат, и владельцы доменов могут заметить поддельные.
Рекомендации
- Автоматизируйте продление сертификатов (ACME), чтобы подготовиться к сокращению сроков.
- Отслеживайте журналы Certificate Transparency на предмет сертификатов для ваших доменов.
- Ограничьте список CA, которым разрешено выпускать сертификаты для домена, DNS-записью CAA.
- Защищайте закрытые ключи и никогда не устанавливайте неизвестные корневые сертификаты.