Кіріспе
Ашық кілт иесінің құқығын дәлелдейтін электрондық құжат. Криптографияда ашық кілт сертификаты, сондай-ақ цифрлық сертификат немесе сәйкестік куәлігі деп те аталады, ашық кілттің жарамдылығын дәлелдейтін электрондық құжат болып табылады. Сертификатқа ашық кілт және оған қатысты ақпарат, оның иесінің (тақырып деп аталады) идентификациялық мәліметтері және сертификаттың мазмұнын тексерген тұлғаның (шығарушы деп аталады) цифрлық қолтаңбасы кіреді. Сертификатты тексеріп отырған құрылғы шығарушыға сенім білдіріп, қолтаңбаны осы шығарушының жарамды қолтаңбасы деп табатын болса, онда ол сертификаттың иесімен қауіпсіз байланыс орнату үшін сертификатқа қоса берілген ашық кілтті пайдалана алады. Электрондық поштаны шифрлеу, кодқа қол қою және электрондық қол қою жүйелерінде сертификаттың иесі әдетте жеке тұлға немесе ұйым болып табылады. Дегенмен, Transport Layer Security (TLS) сертификатының иесі көбінесе компьютер немесе басқа да құрылғы болып табылады, алайда TLS сертификаттары құрылғыларды идентификациялаудағы негізгі рөлінен өзге ұйымдарды немесе жеке тұлғаларды да анықтай алады. TLS, кейде бұрынғы атауы Secure Sockets Layer (SSL) деп аталады, HTTPS құрамына кіретін, веб-беттерді қауіпсіз қарауға арналған хаттама болып табылады. Типик ашық кілт инфрақұрылымы (PKI) жүйесінде сертификатты шығарушы сертификатты растау органы (CA) болып табылады, әдетте бұл компания өз клиенттерінен сертификаттар беру үшін ақы алады. Керісінше, сенім желісінде адамдар бір-бірінің кілттеріне тікелей қол қояды, бұл формат ашық кілт сертификаты сияқты функцияны орындайды. Кілттің құпиясы ашылып кеткен жағдайда сертификатты жою қажет болуы мүмкін. Ашық кілт сертификаттарының ең көп таралған форматы X.509 стандартымен анықталады. X.509 өте кең таралғандықтан, формат белгілі бір қолданыс жағдайлары үшін анықталған профильдермен, мысалы, X.509 стандартында анықталған Public Key Infrastructure (X.509) сияқты, одан әрі шектеледі.
In cryptography, a public key certificate, also known as a digital certificate or identity certificate, is an electronic document used to prove the validity of a public key. The certificate includes the public key and information about it, information about the identity of its owner (called the subject), and the digital signature of an entity that has verified the certificate's contents (called the issuer). If the device examining the certificate trusts the issuer and finds the signature to be a valid signature of that issuer, then it can use the included public key to communicate securely with the certificate's subject. In email encryption, code signing, and e signature systems, a certificate's subject is typically a person or organization. However, in Transport Layer Security (TLS) a certificate's subject is typically a computer or other device, though TLS certificates may identify organizations or individuals in addition to their core role in identifying devices. TLS, sometimes called by its older name Secure Sockets Layer (SSL), is notable for being a part of HTTPS, a protocol for securely browsing the web. In a typical public key infrastructure (PKI) scheme, the certificate issuer is a certificate authority (CA), usually a company that charges customers a fee to issue certificates for them. By contrast, in a web of trust scheme, individuals sign each other's keys directly, in a format that performs a similar function to a public key certificate. In case of key compromise, a certificate may need to be revoked. The most common format for public key certificates is defined by X.509. Because X.509 is very general, the format is further constrained by profiles defined for certain use cases, such as Public Key Infrastructure (X.509) as defined in .
TLS/SSL серверінің сертификаты
Транспорттық қабатты қамтамасыз ету (TLS) протоколы – және оның ескірген алдыңғысы, Secure Sockets Layer (SSL) протоколы – клиенттік компьютер мен сервер арасындағы байланыстың қауіпсіздігін қамтамасыз етеді. Протокол серверден цифрлық сертификат ұсынуын талап етеді, осы арқылы ол арналған мекенжай екенін дәлелдейді. Қосылатын клиент сертификатты тексеру жолын жүргізеді, келесіні қамтамасыз етеді: Сертификаттың иесі клиент қосылуға тырысатын хост атауымен (домен атауынан шатастырмау керек) сәйкес келеді. Сертификатқа сенімді сертификаттау органы қол қойған. Сертификаттың Subject өрісі сервердің негізгі хост атауын Common Name ретінде көрсетуі керек. Сертификат бірнеше хост атаулары үшін жарамды болуы мүмкін (мысалы, домен және оның кіші домендері). Мұндай сертификаттар әдетте Субъектінің баламалы атауы (SAN) сертификаттары немесе Бірыңғай коммуникация сертификаттары (UCC) деп аталады. Бұл сертификаттарда Субъектінің баламалы атауы өрісі болады, бірақ көптеген CA оларды кері үйлесімділік үшін Subject Common Name өрісіне де қосады. Хост атауларының бірінде жұлдызша (*) белгісі болса, сертификатты «жоғарғы деңгейлі» сертификат деп те атайды. Сертификатты тексеру сәтті аяқталғаннан кейін клиент сервермен шифрланған байланыс орната алады. Интернетке бет тіреген серверлер, мысалы, қоғамдық веб-серверлер, өз сертификаттарын сенімді, ашық сертификаттау органынан (CA) алуы тиіс.
The subject of the certificate matches the hostname (not to be confused with the domain name) to which the client is trying to connect. A trusted certificate authority has signed the certificate. The Subject field of the certificate must identify the primary hostname of the server as the Common Name. A certificate may be valid for multiple hostnames (e. g., a domain and its subdomains). Such certificates are commonly called Subject Alternative Name (SAN) certificates or Unified Communications Certificates (UCC). These certificates contain the Subject Alternative Name field, though many CAs also put them into the Subject Common Name field for backward compatibility. If some of the hostnames contain an asterisk (*), a certificate may also be called a wildcard certificate. Once the certification path validation is successful, the client can establish an encrypted connection with the server. Internet facing servers, such as public web servers, must obtain their certificates from a trusted, public certificate authority (CA).
TLS/SSL клиенттік сертификаты
Клиенттік сертификаттар TLS қызметіне қосылатын клиентті куәландырады, мысалы, кіруді басқару үшін. Көптеген қызметтер құрылғыларға емес, жеке тұлғаларға қол жеткізуді қамтамасыз ететіндіктен, клиенттік сертификаттардың көпшілігі хост атауының орнына электрондық пошта мекенжайы немесе жеке есімді қамтиды. Сонымен қатар, клиенттік сертификатты шығаратын сертификаттау органы әдетте клиент қосылатын қызмет провайдері болып табылады, себебі аутентификацияны орындау осы провайдердің құзырында болады. Кейбір қызмет провайдерлері өздерінің пакеттерінің бір бөлігі ретінде тегін SSL сертификаттарын ұсынады. Көптеген веб-браузерлер клиенттік сертификаттарды қолдайды, бірақ Интернеттегі ең көп таралған аутентификация түрі – пайдаланушы аты мен пароль жұбы. Клиенттік сертификаттар виртуалды жеке желілерде (VPN) және қашықтықтан жұмыс істеу қызметтерінде (Remote Desktop Services) жиі қолданылады, онда олар құрылғыларды куәландырады.
Электрондық пошта куәлігі
S/MIME протоколына сәйкес, электрондық пошта сертификаттары хабардың толықтығын растап қана қоймай, хабарларды шифрлей де алады. Шифрланған электрондық пошта байланысын орнату үшін қарым-қатынас жасайтын екі тараптың да алдын ала цифрлық сертификаттары болуы керек. Олардың әрқайсысы екіншісіне цифрлық қол қойылған электрондық хат жіберіп, жіберушінің сертификатын импорттау опциясын таңдауы тиіс. Кейбір жария түрде сенімді сертификаттау орталықтары электрондық пошта сертификаттарын ұсынады, бірақ көбінесе S/MIME белгілі бір ұйым ішіндегі қарым-қатынас үшін қолданылады, және сол ұйым өзінің жеке CA-сын (Сертификаттау орталығын) басқарады, ал оған сол электрондық пошта жүйесінің қатысушылары сенім білдіреді.
Өз қолымен жасалған және түбірлік куәліктер
Өз-өзіне қол қойылған сертификат – бұл оның шығарушысына сәйкес келетін тақырыбы және өзінің ашық кілтімен тексерілетін қолтаңбасы бар сертификат. Өз-өзіне қол қойылған сертификаттардың шектеулі қолданыс салалары бар. Шығарушы мен жалғыз пайдаланушы бір мекеме болған кезде олар толық сенімділікке ие. Мысалы, Microsoft Windows жүйесіндегі шифрлау файлдық жүйе шифрлаушы пайдаланушы атынан өз-өзіне қол қойылған сертификатты шығарады және деректерді уақыт өте келе ашық түрде шифрлау үшін пайдаланады. Цифрлық сертификаттың сенім тізбегі түбір сертификаттан басталады, ол сенімділік нүктесі немесе сенім түбірі деп те аталады және ол өз-өзіне қол қойылған сертификат болып табылады. Сертификатты растау органы басқа сертификаттарға қол қою үшін түбір сертификатына өз-өзіне қол қояды. Аралық сертификаттың мақсаты түбір сертификатқа ұқсас – оның жалғыз мақсаты басқа сертификаттарға қол қою. Дегенмен, аралық сертификат өз-өзіне қол қойылмайды. Оған түбір сертификаты немесе басқа аралық сертификат қол қоюы керек. Соңғы тұлға немесе жапырақ сертификаты – басқа сертификаттарға қол қоя алмайтын кез келген сертификат. Мысалы, TLS/SSL сервері мен клиент сертификаттары, электрондық пошта сертификаттары, кодты қол қою сертификаттары және білікті сертификаттардың барлығы соңғы тұлға сертификаттары болып табылады.
Басқа сертификаттар
EMV сертификаты: EMV – төлем карталары, төлем терминалдары және банкоматтар үшін техникалық стандартқа негізделген төлем әдісі. EMV төлем карталарына төлем операциясы кезінде төлем картасының түпнұсқалығын растау үшін EMV сертификаттау органы қол қойған карта шығарушының сертификаты алдын ала жүктеледі. Кодты қолтаңбалау сертификаты: Сертификаттар қолданбаларды (немесе олардың бинарлық кодтарын) жеткізу кезінде өзгертілмегенін қамтамасыз ету үшін тексеруге мүмкіндік береді. Білікті сертификат: Әдетте электрондық қолтаңба үшін қолданылатын, жеке тұлғаны анықтайтын сертификат. Бұл сертификаттар Еуропада кеңінен қолданылады, онда eIDAS регламенті оларды стандарттастырады және оларды мойындауды талап етеді. Рөлге негізделген сертификат: Федералдық көпір сертификаттау органының (FBCA) X.509 сертификат саясатында анықталған рөлге негізделген сертификаттар "абоненттің атынан емес, абоненттің өкілеттік алған нақты рөлін анықтайды және бекітілген бизнес-практикаларды қолдау мақсатында шығарылады". Топтық сертификат: Федералдық көпір сертификаттау органының (FBCA) X.509 сертификат саясатында "бірдей қызметті атқаратын бірнеше ұйым бар және транзакциялар бойынша жауапкершілікті жою қажет емес жағдайларда" анықталады.
Ортақ салалар
Бұл сертификаттардағы ең көп таралған өрістердің кейбірі. Көптеген сертификаттарда мұнда тізімделмеген көптеген өрістер бар. Сертификаттың X.509 форматында бейнеленгенде, сертификат "жаппай" емес, сертификаттың ішіндегі әртүрлі құрылымдарға ендірілген осы өрістерді қамтиды. Сертификаттың сериялық нөмірі: CA жүйелерінде сертификатты бірегей анықтау үшін қолданылады. Бұл, әсіресе, күшін жою туралы ақпаратты қадағалау үшін пайдаланылады. Субъект: Сертификатқа тиесілі объекті: машина, жеке тұлға немесе ұйым. Шығарушы: Ақпаратты тексеріп, сертификатқа қол қойған тұлға. "Бұрын" уақыты: Сертификаттың жарамды бола бастайтын ең ерте уақыты мен күні. Әдетте, сағат айырмашылығын болдырмау үшін сертификат шығарылған сәттен бірнеше сағат немесе күн бұрын белгіленеді. "Кейін" уақыты: Сертификаттың жарамдылығы тоқтатылатын уақыты мен күні. Кілттің қолданылуы: Сертификаттың ашық кілтінің жарамды криптографиялық қолданылуы. Көбінесе цифрлық қолтаңбаны растау, кілтті шифрлеу және сертификатқа қол қою кіреді. Кеңейтілген кілттің қолданылуы: Сертификатты қолдануға болатын салалар. Көбінесе TLS серверінің аутентификациясы, электрондық поштаны қорғау және кодқа қол қою кіреді. Ашық кілт: Сертификат субъектісіне тиесілі ашық кілт. Қолтаңба алгоритмі: Бұл хэштейтін алгоритм мен цифрлық қолтаңба алгоритмін қамтиды. Мысалы, "sha256RSA", мұнда sha256 – хэштейтін алгоритм, ал RSA – қолтаңба алгоритмі. Қолтаңба: Сертификаттың мазмұны хэштелді ("Қолтаңба алгоритмі" өрісіндегі хэштейтін алгоритм қолданылады), содан кейін хэш ("Қолтаңба алгоритмі" өрісіндегі қолтаңба алгоритмін пайдалана отырып) шығарушының жеке кілтімен қол қойылады.
Мысал
Бұл SSL.com веб-сайтынан алынған, декодталған SSL/TLS сертификатының мысалы. Эмитенттің жалпы атауы (CN) SSL.com EV SSL Intermediate CA RSA R3 деп көрсетілген, бұл кеңейтілген растау (EV) сертификаты екенін анықтайды. Веб-сайт иесі (SSL Corp) туралы расталған ақпарат "Тақырып" өрісінде орналасқан. X509v3 Subject Alternative Name өрісі сертификатпен қамтылған домендік атаулардың тізімін қамтиды. X509v3 Extended Key Usage және X509v3 Key Usage өрістерінде барлық тиісті қолданылулар көрсетілген.
Еуропалық Одақта қолданылуы
Еуропалық Одақта заңды құжаттарға (күрделі) электрондық қолтаңбалар көбінесе жеке куәліктерімен бірге цифрлық қолтаңба қолдану арқылы қойылады. Дегенмен, физикалық қолтаңбамен тең күшке ие болатыны – тек білікті электрондық қолтаңбалар ғана (ол үшін білікті сенім қызметін ұсынушы және қолтаңба жасау құрылғысын пайдалану қажет).
Куәлік беру органдары
X.509 сенім моделінде сертификаттарға қол қоюға сертификаттаушы орган (CA) жауапты. Бұл сертификаттар екі тарап арасында таныстыру рөлін атқарады, яғни CA сенімді үшінші тарап ретінде жұмыс істейді. CA сертификат сұраған тұлғалар немесе ұйымдардан (абоненттер деп аталады) түскен өтініштерді өңдейді, ақпаратты тексеріп, содан кейін осы ақпарат негізінде соңғы нүкте сертификатына қол қояды. Бұл қызметті тиімді атқару үшін CA-ның бір немесе бірнеше кеңінен сенілген түбірлік сертификаттары немесе аралық сертификаттары және сәйкес келетін жеке кілттері болуы керек. CA кең сенімге қол жеткізу үшін өзінің түбірлік сертификаттарын танымал бағдарламалық қамтамасыздарға енгізу арқылы немесе басқа CA-дан сенімділікке делегациялаушы кросс-қолтаңба алу арқылы жетісе алады. Басқа CA-лар салыстырмалы түрде шағын қоғамда сенімді болып табылады, мысалы, кәсіпорында, және Windows топтық саясаты сияқты басқа механизмдер арқылы таратылады. Сертификаттаушы органдар берген сертификаттарының күшін жою туралы ақпаратты, сертификаттардың әлі де жарамды екенін көрсететін ақпаратты жаңартып отыруға да жауапты. Олар бұл ақпаратты Онлайн сертификат статусы протоколы (OCSP) және/немесе Сертификаттарды қайтарып алу тізімдері (CRL) арқылы ұсынады. Нарықтағы ірі сертификаттаушы органдардың кейбіреулері – IdenTrust, DigiCert және Sectigo.
Қайтарып алу
Куәліктің қолданылу мерзімі біткенге дейін оны жоюға болады, бұл оның жарамсыз екенін көрсетеді. Жою болмаса, шабуылшы бұзылған немесе қате берілген куәлікті оның мерзімі біткенге дейін пайдалана алады. Сондықтан, куәлікті жою – ашық кілт инфрақұрылымының маңызды бөлігі. Куәлікті жоюды сертификатты берген орган жүзеге асырады, ол криптографиялық түрде куәландырылған жою туралы хабарлама жасайды. Клиенттерге жою туралы ақпаратты жеткізу үшін, жоюды анықтаудың жылдамдығы (және осылайша шабуылшы үшін бұзылған куәлікті пайдалану мүмкіндігінің уақыт аралығы) куәліктің жою статусын тексеруге жұмсалатын ресурстармен және жеке құпиялылық мәселелерімен байланысты. Егер жою туралы ақпарат қолжетімді болмаса (көз жасығандықтан немесе шабуыл нәтижесінде), клиенттер куәлікті жойылған деп есептеп, қызметтен толығымен бас тартуға (соның салдарынан қолжетімділікті төмендетуге) немесе куәлікті жойылмаған деп есептеп, шабуылшыларға жоюдан қашуға мүмкіндік беруге шешім қабылдауы керек. Куәлікті жоюды тексерудің құны және сенімді емес қашықтан қызметтердің қолжетімділігіне тигізетін әсеріне байланысты, веб-браузерлер олар жүргізетін куәлікті жою тексерулерін шектейді және олар орындаған жағдайда жұмсақ қателікке ұшырайды. Куәлікті жою тізімдері тұрақты пайдалану үшін тым көп өткізу қабілетін қажет етеді, ал Онлайн куәлік статусы протоколы қосылыс кешігуі мен жеке құпиялылық мәселелерін тудырады. Басқа да схемалар ұсынылды, бірақ әлі де толыққанды тексеруді жүзеге асыру үшін табысты түрде енгізілген жоқ.
Веб-сайттың қауіпсіздігі
Сертификаттар ең көп HTTPS негізделген веб-сайттар үшін қолданылады. Веб-браузер HTTPS веб-серверінің нақты екенін тексеріп, пайдаланушыға веб-сайтпен өзара әрекеттесу кезінде ешкім тыңдап отырмайтынына және веб-сайт өзін кім деп мәлімдесе, соның осы екеніне сенімділік береді. Бұл қауіпсіздік электрондық коммерция үшін өте маңызды. Іс жүзінде, веб-сайт операторы сертификатқа қол қою туралы сұраныспен сертификат беруші органға жүгінеді. Сертификат сұранысы – бұл веб-сайттың атын, компания туралы ақпаратты және ашық кілтті қамтитын электрондық құжат. Сертификат беруші сұранысқа қол қойып, осылайша ашық сертификатты жасайды. Веб-сайтқа қосылған кез келген веб-браузерге бұл ашық сертификат жіберіледі және сертификат беруші веб-сайт иесіне сертификат бергенін веб-браузерге дәлелдейді. Мысалы, егер пайдаланушы браузері арқылы https://www.example.com/ мекенжайына қосылса және браузерде сертификат туралы ескерту хабарламасы шықпаса, онда пайдаланушы https://www.example.com/ сайтымен өзара әрекеттесу, мемлекеттік тіркеушіде "example.com" бөлімінде тіркелген электрондық пошта мекенжайымен байланысқа түсумен тең деп санауға болады, тіпті бұл электрондық пошта мекенжайы веб-сайттың ешбір жерінде көрсетілмесе де. Ешқандай басқа кепілдік қарастырылмайды. Сонымен қатар, сертификатты сатып алушы, веб-сайт операторы және веб-сайт мазмұнын жасаушы арасындағы байланыс нашар болуы мүмкін және кепілдік берілмейді. Ең жақсы жағдайда, сертификат веб-сайттың бірегейлігін кепілдендіреді, егер веб-сайттың өзі бұзылмаса (хакерлік шабуылға ұшырамаса) немесе сертификат беру процесі бұрмаланбаса. Сертификат беруші үш түрлі сертификат беруге құқылы, олардың әрқайсысы тексерудің әртүрлі деңгейін қажет етеді. Қатаңдығының арту ретімен (және, әрине, құнымен) олар: Доменді растау, Ұйымды растау және Кеңейтілген растау. Бұл қатаңдықтар CA/Browser Форумының ерікті қатысушыларымен шартты түрде келісілген.
Доменді растау
Сертификат беруші, егер сатып алушы бір тексеру критерийін көрсете алса, доменді растаған (DV) сертификат береді: зардап шеккен DNS домендерін әкімшілік басқаруға құқық.
Ұйымның растауы
Сертификат беруші егер сатып алушы екі талапқа сай келсе, ұйымды растау (OV) классындағы сертификат береді: сұраныстағы домендік атауды әкімшілік тұрғысынан басқару құқығы және, мүмкін, ұйымның заңды тұлға ретінде бар екендігі. Сертификат беруші өз сертификат саясаты арқылы OV талаптарын жариялайды.
Кеңейтілген валидациялау
Кеңейтілген растау (EV) сертификатын алу үшін сатып алушы сертификат берушіге заңды тұлға екенін, оның ішінде адамның қолмен тексерулерін өткізу арқылы дәлелдеуі керек. OV сертификаттары сияқты, сертификат беруші EV растау критерийлерін өзінің сертификат саясаты арқылы жариялайды. 2019 жылға дейін Chrome және Firefox сияқты ірі браузерлер әдетте сайт EV сертификатын көрсеткен кезде пайдаланушыларға заңды тұлғаны визуальды түрде көрсететін. Бұл домен атының алдында заңды атауды көрсету және өзгерісті назар аудару үшін жарқыраған жасыл түс арқылы жасалатын. Көптеген браузерлер бұл мүмкіндікті тоқтатты, нәтижесінде пайдаланушыға қолданылған сертификаттың түріне байланысты ешқандай визуальды айырмашылық болмайды. Бұл өзгеріс сот-медициналық сарапшылардың қауіпсіздік туралы көтерген мәселелерінен және танымал ұйымдардың қарапайым көшірмесі ретінде EV сертификаттарын сатып алуға жасалған сәтті әрекеттерден кейін болды, бұл көрсеткіштердің тиімсіздігін дәлелдеп, олардың әлеуетті теріс пайдаланылу мүмкіндігін көрсетті.
Кемшіліктері
Веб-браузер пайдаланушыға веб-сайт кенеттен басқа сертификатты ұсынса, тіпті егер бұл сертификаттың кілт биттерінің саны аз болса, тіпті басқа провайдер болса, тіпті бұрынғы сертификаттың мерзімі алыс болатын болса тағы да, ескерту жасамайды. Сертификат берушілер үкіметтердің қарауында болса, сол үкіметтер заңды мақсаттар үшін, мысалы, құқық қорғау үшін кез келген сертификатты жасауға тапсырыс беруге құқылы. Көшірме сертификат берушілердің де кез келген сертификатты жасауға құқығы бар. Барлық веб-браузерлер кеңейтілген сенімді түбірлік сертификаттар тізімімен бірге келеді, олардың көпшілігі пайдаланушыға беймәлім ұйымдармен басқарылады. Осы ұйымдардың әрқайсысы кез келген веб-сайт үшін кез келген сертификатты шығаруға құқылы және оның түбірлік сертификаттарын қамтитын веб-браузерлер оны нақты деп қабылдайтынына кепілдік береді. Осы жағдайда соңғы пайдаланушылар браузер бағдарламалық жасақтамасын жасаушыдан оның кіріктірілген сертификаттар тізімін басқаруды және сертификат берушілерден дұрыс әрекет етуді, сондай-ақ браузер жасаушыға мәселелі сертификаттар туралы хабарлауды күтуі керек. Жиі кездеспесе де, жалған сертификаттар шығарылған жағдайлар болды: кейбір жағдайларда браузерлер алаяқтықты анықтады, ал кейбіреулерінде браузер әзірлеушілері осы сертификаттарды бағдарламалық жасақтамаларынан жойғанша біраз уақыт өтті. Кіріктірілген сертификаттар тізімі браузер жасаушы ұсынғандармен ғана шектелмейді: пайдаланушылар (және белгілі бір деңгейде қосымшалар) тізімді компаниялық интранеттер сияқты арнайы мақсаттар үшін кеңейтуге құқылы. Бұл, егер біреу құрылғыға қол жеткізіп, браузерге жаңа түбірлік сертификатты орната алса, онда браузер енгізілген сертификатты пайдаланатын веб-сайттарды заңды деп таниды деген сөз. Расталатын қауіпсіздік үшін, жүйеден тыс нәрсеге сенудің салдары бар, кез келген ашық кілт сертификаттау схемасы сертификаттау органының болуы сияқты кейбір арнайы шарттарға сүйенуі керек.
Пайдалылығы мен қауіпсіз емес веб-сайттар
Жоғарыда сипатталған шектеулерге қарамастан, веб-сайт құпия ақпаратты қорғаған немесе маңызды операцияларды жүзеге асырған жағдайда, сертификатпен расталған TLS қауіпсіздік талаптарының барлығы бойынша міндетті болып есептеледі. Себебі, іс жүзінде, жоғарыда аталған әлсіздіктерге қарамастан, ашық кілт сертификаттарымен қорғалған веб-сайттар, қорғалмаған http:// веб-сайттарынан гөрі қауіпсіздік деңгейі жоғары болып табылады.