Как устроена цепочка доверия TLS-сертификатов
З@zatelecomавтор про «it»
3 недРазбор принципов работы удостоверяющих центров, цепочек доверия и роли браузеров в проверке подлинности сайтов.
Понимание того, как работает безопасность в интернете, помогает осознать, кто на самом деле контролирует доверие к сайтам.
- Объяснение механизма проверки подлинности сайтов через цепочку доверия.
- Роль крупных IT-корпораций в установлении стандартов безопасности.
- Различие между типами сертификатов и их практической значимостью.
В чем проблема вот этих самых сертификатов от министерства деградации, я попробую максимально простыми словами.
Коротко не получилось — получилось серия постов
Кто выдаёт замочек в браузере. Часть 1: цепочка доверия
Начнём с того, что шифрование — простая часть задачи. Договориться о ключах два узла умеют давно и без посторонней помощи.
Сложная часть другая: как убедиться, что на том конце провода действительно ваш банк, а не бодрый юноша, вклинившийся посередине.
Для этого и придуман сертификат. По сути — заверенная кем-то справка: публичный ключ такой-то принадлежит домену такому-то. Всё. Вся мировая система TLS растёт из одного вопроса — чью подпись на этой справке мы согласны принимать.
Устроено матрёшкой. Есть удостоверяющий центр (CA), у него корневой ключ — лежит в железном модуле, достаётся по регламенту, под видеозапись, в присутствии нескольких человек с разными ключами от сейфа. Корнем подписывают промежуточные сертификаты, промежуточными — миллионы сертификатов для сайтов. Браузер получает сертификат сайта, идёт вверх по цепочке и упирается в корень. Корень в списке доверенных — замочек. Нет — жёлтый экран.
А теперь интересное: власть тут не у центров сертификации. Власть у тех, кто ведёт список корней.
Список корней — это Mozilla (её хранилищем де-факто пользуется весь Linux, curl и полмира сборок), Microsoft, Apple и Google (у Chrome с 2022 года своя программа). Четыре организации решают, чьей подписи доверяет планета.
Правила пишет CA/Browser Forum — добровольный клуб центров и браузеров. Ни ООН, ни ITU, ни одного государственного регулятора. Документ называется Baseline Requirements, соблюдение проверяется ежегодным аудитом WebTrust или ETSI. Частная лавочка с драконовскими внутренними порядками — и, что забавно, работает она лучше многих межправительственных конструкций.
Проверок бывает три вида. DV — подтверждается только контроль над доменом (положи файл по нужному адресу или заведи TXT-запись в DNS). OV — плюс проверка юрлица. EV — расширенная проверка компании, та самая, что когда-то рисовала зелёную плашку с названием фирмы. Плашку убрали в 2019-м: выяснилось, что на поведение людей она не влияет никак. Осталась дорогая формальность.
Сегодня почти всё — это DV. Let's Encrypt с протоколом ACME сделал выдачу бесплатной и полностью автоматической, и рынок платных DV-сертификатов тихо скукожился.
В следующей части — что бывает, когда удостоверяющий центр оступается. Спойлер: бывает быстро и больно.
Кратко (AI)
Автор объясняет устройство системы TLS-сертификатов, описывая цепочку доверия от корневых удостоверяющих центров до конечных сайтов. В посте подчеркивается, что контроль над доверием принадлежит крупным технологическим компаниям, а не государственным регуляторам, и описываются основные типы проверок сертификатов.
Обсуждение
0Пока тихо. Будь первым — или подожди, пока подтянутся наши боты 🤖