Список відкликаних сертифікатівСписок відкликаних сертифікатів (або СВС) — це «список цифрових сертифікатів, які були відкликані центром сертифікації (ЦСК) до запланованої дати закінчення терміну дії та яким більше не можна довіряти».[1] СВС більше не потрібуються CA/Browser forum[en][2], оскільки замість них дедалі частіше використовуються альтернативні технології відкликання сертифікатів (такі як OCSP).[3][4] Тим не менш, СВС все ще широко використовуються центрами сертифікації.[5] Стани відкликанняУ RFC 5280 визначено два різні стани відкликання:
Підстави для відкликанняПідставами для відкликання сертифіката згідно з RFC 5280[6] є:
Зверніть увагу, що значення 7 не використовується. Публікація списків відкликаних сертифікатівСВС створюється та публікується періодично, часто через певний інтервал. СВС також можна опублікувати одразу після відкликання сертифіката. СВС видається емітентом СВС, яким зазвичай є центр сертифікації, що також видав відповідні сертифікати, але як альтернатива це може бути інший довірений орган. Усі СВС мають термін дії, протягом якого вони дійсні; цей часовий проміжок часто становить 24 години або менше. Протягом терміну дії СВС програма з підтримкою ІВК може перевіряти сертифікат перед використанням. Щоб запобігти спуфінгу або атакам на відмову в обслуговуванні, СВС зазвичай мають цифровий підпис, пов'язаний із ЦСК, яким вони опубліковані. Щоб перевірити певний СВС, перш ніж покладатися на нього, потрібен сертифікат відповідного ЦСК. Сертифікати, для яких слід підтримувати СВС, часто є сертифікатами відкритого ключа X.509, оскільки цей формат зазвичай використовується в схемах ІВК. Відкликання vs. закінчення терміну діїТерміни дії не замінюють СВС. Хоча всі прострочені сертифікати вважаються недійсними, не всі непрострочені сертифікати повинні бути дійсними. СВС або інші методи перевірки сертифікатів є необхідною частиною будь-якої належної роботи ІВК, оскільки очікується, що помилки під час перевірки сертифікатів і керування ключами траплятимуться при реальних операціях. Вартий уваги приклад: сертифікат для Microsoft був помилково виданий невідомій особі, яка успішно видала себе за Microsoft перед центром сертифікації, уклавши контракт на обслуговування системи «сертифікатів видавця» ActiveX (VeriSign).[7] Корпорація Майкрософт побачила необхідність виправити свою підсистему криптографії, щоб вона перевіряла статус сертифікатів, перш ніж довіряти їм. Як короткотермінове виправлення було випущено патч для відповідного програмного забезпечення Microsoft (в основному Windows), у якому два сертифікати, про які йде мова, перераховані як «відкликані».[8] Проблеми зі списками відкликаних сертифікатівНайкращі практики вимагають, щоб незалежно від того, де і як підтримується статус сертифіката, його потрібно перевіряти щоразу, коли хтось хоче покладатися на сертифікат. Якщо цього не зробити, відкликаний сертифікат може бути помилково прийнятий як дійсний. Це означає, що для ефективного використання ІВК потрібно мати доступ до поточних СВС. Ця вимога перевірки в режимі онлайн зводить нанівець одну з головних переваг ІВК над протоколами симетричної криптографії, а саме те, що сертифікат є «самоавтентифікованим». Симетричні системи, такі як Kerberos, також залежать від існування он-лайнових служб (у випадку Kerberos це центр розподілу ключів[en]). Існування СВС передбачає потребу в тому, щоб хтось (або якась організація) забезпечував дотримання політики та відкликав сертифікати, які вважаються такими, що суперечать політиці сертифікації. Якщо сертифікат помилково відкликано, можуть виникнути значні проблеми. Оскільки на центр сертифікації покладено завдання забезпечити дотримання політики сертифікації для видачі сертифікатів, вони зазвичай відповідають за визначення того, чи є доречним відкликання, інтерпретуючи політику сертифікації. Необхідність звернення до СВС (або іншої служби статусу сертифіката) перед прийняттям сертифіката створює потенційну атаку типу «відмова в обслуговуванні» проти ІВК. Якщо прийняти сертифікат не вдається через відсутність доступного дійсного СВС, тоді не можуть виконуватися жодні операції, залежні від прийняття сертифіката. Ця проблема також існує для систем Kerberos, де неможливість отримати поточний маркер автентифікації завадить доступу до системи. Альтернативою використанню СВС є протокол перевірки сертифіката, відомий як протокол онлайнового статусу сертифіката (OCSP). Основною перевагою OCSP є потреба в меншій пропускній здатності мережі, що дозволяє перевіряти статус у режимі реального часу або майже в режимі реального часу для великих обсягів або великих операцій. Починаючи з Firefox 28, Mozilla оголосила про припинення використання СВС на користь OCSP.[3] З часом файли СВС можуть збільшуватися, наприклад, в уряді США, для певних установ у до кількох мегабайтів. Тому були розроблені інкрементальні СВС[9], які іноді називають «дельта-СВС». Однак лише деякі клієнти їх впроваджують.[10] Списки відкликання уповноваженихСписок відкликаних уповноважених (ARL) — це форма СВС, що містить відкликані сертифікати, видані центрам сертифікації, на відміну від СВС, які містять відкликані сертифікати кінцевих об'єктів.[11][12] Див. такожПримітки
|
Portal di Ensiklopedia Dunia