Жалған сертификаттар тізімі: CRL дегеніміз не? Қауіпсіздікті қамтамасыз ету үшін сертификаттарды уақытынан бұрын жою қалай жүзеге асырылады? OCSP туралы да біліңіз.
Ағылшыншамен салыстырыңыз: абзацты басыңыз — түпнұсқа терезеде ашылады. Абзац астындағы EN түймесі оны мәтін ішінде көрсетеді.
Мазмұны
Кіріспе
Қайтарылып алынған цифрлық сертификаттар тізімі
A list of revoked digital certificates
Криптографияда сертификаттарды қайтарып алу тізімі (CRL) – "сертификатты шығарған орган (CA) белгіленген мерзімінен бұрын қайтарып алған және енді сенімсіз деп есептелетін цифрлық сертификаттардың тізімі". CA/Browser форумы CRL талап етуден бас тартты, себебі олардың орнына сертификатты қайтарып алудың балама технологиялары (мысалы, OCSP) көбірек қолданылуда. Дегенмен, CRL-ді CA әлі де кеңінен пайдаланады.
In cryptography, a certificate revocation list (CRL) is "a list of digital certificates that have been revoked by the issuing certificate authority (CA) before their scheduled expiration date and should no longer be trusted". CRLs are no longer required by the CA/Browser forum, as alternate certificate revocation technologies (such as OCSP) are increasingly used instead. Nevertheless, CRLs are still widely used by the CAs.
Қайтарып алу тізімін жариялау
КЖЖ жасалып, белгілі бір интервалмен, көбінесе реттелген аралықта жарияланады. Сертификат күшінен шығарылғаннан кейін КЖЖ дереу жариялануы мүмкін. КЖЖ-ны КЖЖ шығарушы жасайды, әдетте бұл сәйкес сертификаттарды берген CA, бірақ басқа сенімді орган да болуы мүмкін. Барлық КЖЖ-ның жарамдылық мерзімі бар, бұл уақыт көбінесе 24 сағаттан кем болады. КЖЖ жарамдылық мерзімі ішінде, PKI қолдауы бар қолданба сертификатты пайдалану алдында оны тексеру үшін КЖЖ-ға жүгінуі мүмкін. Фейк жасау немесе қызметтен бас тарту сияқты шабуылдарды болдырмау үшін КЖЖ әдетте оны жариялаған CA-ның цифрлық қолтаңбасын қамтиды. Нақты КЖЖ-ны оған сену алдында растау үшін, оған сәйкес CA-ның сертификаты қажет. КЖЖ сақталуы тиіс сертификаттар көбінесе X.509/ашық кілт сертификаттары болып табылады, себебі бұл формат PKI жүйелерінде кеңінен қолданылады.
A CRL is generated and published periodically, often at a defined interval. A CRL can also be published immediately after a certificate has been revoked. A CRL is issued by a CRL issuer, which is typically the CA which also issued the corresponding certificates, but could alternatively be some other trusted authority. All CRLs have a lifetime during which they are valid; this timeframe is often 24 hours or less. During a CRL's validity period, it may be consulted by a PKI enabled application to verify a certificate prior to use. To prevent spoofing or denial of service attacks, CRLs usually carry a digital signature associated with the CA by which they are published. To validate a specific CRL prior to relying on it, the certificate of its corresponding CA is needed. The certificates for which a CRL should be maintained are often X.509/public key certificates, as this format is commonly used by PKI schemes.
Қайтарып алу мен қолданылу мерзімі
Жарамдылық мерзімі КЖЛ-дың орнын баспайды. Барлық жарамдылық мерзімі өткен сертификаттар жарамсыз деп есептелсе де, барлық жарамдылық мерзімі бітпеген сертификаттар жарамды болуы міндетті емес. КЖЛ немесе басқа сертификатты тексеру әдістері, дұрыс жұмыс істейтін PKI-дың қажетті бөлігі болып табылады, себебі сертификаттарды тексеру және кілттерді басқару кезінде қателер шынайы операцияларда кездесуі мүмкін. Маңызды мысал ретінде, Microsoft сертификаты қатемен белгісіз тұлғаға берілді, ол ActiveX "баспагер сертификаты" жүйесін (VeriSign) күтуге келісімшарт жасасқан CA-ға Microsoft болып табылатынын сәтті көрсетті. Microsoft сертификаттардың жарамдылығын тексеру үшін криптографиялық жүйесін жаңарту қажеттігін түсінді. Қысқа мерзімді шешім ретінде, тиісті Microsoft бағдарламалық қамтамасына (ең маңыздысы Windows) екі нақты сертификатты "қайтарылып алынған" деп тізімдеп, жаңарту шығарылды.
Expiration dates are not a substitute for a CRL. While all expired certificates are considered invalid, not all unexpired certificates should be valid. CRLs or other certificate validation techniques are a necessary part of any properly operated PKI, as mistakes in certificate vetting and key management are expected to occur in real world operations. In a noteworthy example, a certificate for Microsoft was mistakenly issued to an unknown individual, who had successfully posed as Microsoft to the CA contracted to maintain the ActiveX 'publisher certificate' system (VeriSign). Microsoft saw the need to patch their cryptography subsystem so it would check the status of certificates before trusting them. As a short term fix, a patch was issued for the relevant Microsoft software (most importantly Windows) specifically listing the two certificates in question as "revoked".
Куәлікті қайтарып алу тізімдерімен байланысты мәселелер
Үздік тәжірибе талап етеді, сертификат статусы қайда және қалай сақталса да, сертификатқа сенім арту ниетінде болған кезде оны міндетті түрде тексеру керек. Әйтпесе, күшін жойған сертификат қателікпен жарамды деп қабылдануы мүмкін. Бұл PKI-ны тиімді пайдалану үшін қолданыстағы КЖЛ-ге (сертификатты жою тізіміне) қол жеткізуді қажет етеді. Бұл онлайн растау талабы, PKI-ның симметриялық шифрлеу протоколдарынан басымдығының бірін жоққа шығарады, атап айтқанда сертификаттың «өзін-өзі куәландыратындығы». Kerberos сияқты симметриялық жүйелер де онлайн қызметтердің болуына тәуелді (Kerberos үшін кілт тарату орталығы). КЖЛ-нің болуы, біреудің (немесе ұйымның) саясатты сақтауын және операциялық саясатқа қайшы келетін сертификаттарды күштен шығаруын білдіреді. Сертификат қателікпен күштен шығарылса, маңызды проблемалар туындауы мүмкін. Сертификатты берудің операциялық саясатын сақтау міндеті сертификатты беруші органға жүктелгендіктен, олар әдетте операциялық саясатты түсіндіру арқылы күштен шығарудың қашан және неге қажет екенін анықтайды. Сертификатты қабылдау алдында КЖЛ-ді (немесе басқа сертификат статусы қызметін) қарастыру қажеттілігі, PKI-ға қарсы қызметтен бас тарту шабуылына әкелуі мүмкін. Егер жарамды КЖЛ қол жетімсіз болса сертификатты қабылдау сәтсіз аяқталса, сертификатты қабылдауға байланысты операциялар орындалмайды. Бұл мәселе Kerberos жүйелерінде де бар, онда ағымдағы аутентификация токенін алу мүмкін болмаса, жүйеге кіруге тыйым салынады. КЖЛ-ді пайдаланудың баламасы сертификатты растау протоколы, яғни Онлайн сертификат статусы протоколы (OCSP) болып табылады. OCSP-ның басты артықшылығы – желілік өткізу қабілетін азайту, үлкен көлемді немесе жоғары құнды операциялар үшін нақты уақыт режимінде немесе жақын уақыт режимінде статус тексеруін мүмкін ету. Firefox 28 нұсқасынан бастап Mozilla, OCSP пайдасына КЖЛ-ді қолдануды тоқтатуды жариялады. КЖЛ файлдары уақыт өте келе өте үлкен болуы мүмкін, мысалы, АҚШ үкіметінде кейбір мекемелер үшін бірнеше мегабайтқа жетеді. Сондықтан, кейде «дельта» КЖЛ деп аталатын инкрементті КЖЛ әзірленді. Алайда, оларды қолдайтын клиенттердің саны аз.
Best practices require that wherever and however certificate status is maintained, it must be checked whenever one wants to rely on a certificate. Failing this, a revoked certificate may be incorrectly accepted as valid. This means that to use a PKI effectively, one must have access to current CRLs. This requirement of on line validation negates one of the original major advantages of PKI over symmetric cryptography protocols, namely that the certificate is "self authenticating". Symmetric systems such as Kerberos also depend on the existence of on line services (a key distribution center in the case of Kerberos). The existence of a CRL implies the need for someone (or some organization) to enforce policy and revoke certificates deemed counter to operational policy. If a certificate is mistakenly revoked, significant problems can arise. As the certificate authority is tasked with enforcing the operational policy for issuing certificates, they typically are responsible for determining if and when revocation is appropriate by interpreting the operational policy. The necessity of consulting a CRL (or other certificate status service) prior to accepting a certificate raises a potential denial of service attack against the PKI. If acceptance of a certificate fails in the absence of an available valid CRL, then no operations depending upon certificate acceptance can take place. This issue exists for Kerberos systems as well, where failure to retrieve a current authentication token will prevent system access. An alternative to using CRLs is the certificate validation protocol known as Online Certificate Status Protocol (OCSP). OCSP has the primary benefit of requiring less network bandwidth, enabling real time and near real time status checks for high volume or high value operations. As of Firefox 28, Mozilla has announced they are deprecating CRL in favour of OCSP. CRL files may grow quite large over time e. g. in US government, for certain institution multiple megabytes. Therefore, incremental CRLs have been designed sometimes referred to as "delta CRLs". However, only a few clients implement them.
Аутентификацияны қайтарып алу тізімдері
Сертификаттаушы органдарға берілген қайтарып алынған сертификаттарды қамтитын сертификаттарды қайтарып алу тізімі (АРЛ) – КЖО-ның бір түрі, ол КЖО-дағы соңғы нүкте сертификаттарының қайтарып алынуынан өзгеше.
An authority revocation list (ARL) is a form of CRL containing revoked certificates issued to certificate authorities, contrary to CRLs which contain revoked end entity certificates.