Mastodon Mastodon Mastodon Mastodon

Центри сертифікації

Оновлено: · CyberSecureFox Editorial Team

Центр сертифікації (CA) — довірена організація, що випускає цифрові сертифікати, які підтверджують власника сайту, домену, ключа чи програми.

Як працюють центри сертифікації

CA перевіряє заявника й підписує сертифікат X.509, що пов’язує відкритий ключ із доменним ім’ям, компанією чи людиною. Браузери й операційні системи містять список довірених кореневих CA. Кореневі ключі зберігаються офлайн і підписують проміжні CA, які випускають сертифікати для сайтів. Відкриваючи HTTPS-сайт, браузер перевіряє цей ланцюжок довіри, строк дії та статус відкликання.

Сертифікати мають три рівні перевірки: DV (домен), OV (організація) та EV (розширена перевірка). Let’s Encrypt зробив безкоштовні автоматичні DV-сертифікати нормою завдяки протоколу ACME. Серед інших великих CA — DigiCert, Sectigo та GlobalSign. Правила для публічних CA встановлює CA/Browser Forum; максимальний строк дії сертифікатів, нині до 398 днів, поетапно скоротять до 47 днів до 2029 року.

Чим CA важливі для безпеки

CA, що видав сертифікат не тому, дає змогу видати себе за будь-який сайт. У 2011 році зламали нідерландський DigiNotar, і підроблені сертифікати Google використовували для стеження за користувачами в Ірані; компанія збанкрутувала. У 2018 році браузери перестали довіряти сертифікатам Symantec після численних порушень під час випуску. Відтоді журнали Certificate Transparency роблять видимим кожен публічний сертифікат, і власники доменів можуть помітити підроблені.

Рекомендації

  • Автоматизуйте поновлення сертифікатів (ACME), щоб підготуватися до скорочення строків.
  • Відстежуйте журнали Certificate Transparency щодо сертифікатів для ваших доменів.
  • Обмежте перелік CA, яким дозволено випускати сертифікати для домену, DNS-записом CAA.
  • Захищайте закриті ключі й ніколи не встановлюйте невідомі кореневі сертифікати.
Синоніми:
Засвідчувальні центри, Засвідчувальний центр, Центр сертифікації