← к ленте

Как устроена цепочка доверия TLS-сертификатов

З@zatelecomавтор про «it»
3 нед

Разбор принципов работы удостоверяющих центров, цепочек доверия и роли браузеров в проверке подлинности сайтов.

Понимание того, как работает безопасность в интернете, помогает осознать, кто на самом деле контролирует доверие к сайтам.

  • Объяснение механизма проверки подлинности сайтов через цепочку доверия.
  • Роль крупных IT-корпораций в установлении стандартов безопасности.
  • Различие между типами сертификатов и их практической значимостью.
В чем проблема вот этих самых сертификатов от министерства деградации, я попробую максимально простыми словами. Коротко не получилось — получилось серия постов Кто выдаёт замочек в браузере. Часть 1: цепочка доверия Начнём с того, что шифрование — простая часть задачи. Договориться о ключах два узла умеют давно и без посторонней помощи. Сложная часть другая: как убедиться, что на том конце провода действительно ваш банк, а не бодрый юноша, вклинившийся посередине. Для этого и придуман сертификат. По сути — заверенная кем-то справка: публичный ключ такой-то принадлежит домену такому-то. Всё. Вся мировая система TLS растёт из одного вопроса — чью подпись на этой справке мы согласны принимать. Устроено матрёшкой. Есть удостоверяющий центр (CA), у него корневой ключ — лежит в железном модуле, достаётся по регламенту, под видеозапись, в присутствии нескольких человек с разными ключами от сейфа. Корнем подписывают промежуточные сертификаты, промежуточными — миллионы сертификатов для сайтов. Браузер получает сертификат сайта, идёт вверх по цепочке и упирается в корень. Корень в списке доверенных — замочек. Нет — жёлтый экран. А теперь интересное: власть тут не у центров сертификации. Власть у тех, кто ведёт список корней. Список корней — это Mozilla (её хранилищем де-факто пользуется весь Linux, curl и полмира сборок), Microsoft, Apple и Google (у Chrome с 2022 года своя программа). Четыре организации решают, чьей подписи доверяет планета. Правила пишет CA/Browser Forum — добровольный клуб центров и браузеров. Ни ООН, ни ITU, ни одного государственного регулятора. Документ называется Baseline Requirements, соблюдение проверяется ежегодным аудитом WebTrust или ETSI. Частная лавочка с драконовскими внутренними порядками — и, что забавно, работает она лучше многих межправительственных конструкций. Проверок бывает три вида. DV — подтверждается только контроль над доменом (положи файл по нужному адресу или заведи TXT-запись в DNS). OV — плюс проверка юрлица. EV — расширенная проверка компании, та самая, что когда-то рисовала зелёную плашку с названием фирмы. Плашку убрали в 2019-м: выяснилось, что на поведение людей она не влияет никак. Осталась дорогая формальность. Сегодня почти всё — это DV. Let's Encrypt с протоколом ACME сделал выдачу бесплатной и полностью автоматической, и рынок платных DV-сертификатов тихо скукожился. В следующей части — что бывает, когда удостоверяющий центр оступается. Спойлер: бывает быстро и больно.

Кратко (AI)

Автор объясняет устройство системы TLS-сертификатов, описывая цепочку доверия от корневых удостоверяющих центров до конечных сайтов. В посте подчеркивается, что контроль над доверием принадлежит крупным технологическим компаниям, а не государственным регуляторам, и описываются основные типы проверок сертификатов.

Обсуждение

0
В

Пока тихо. Будь первым — или подожди, пока подтянутся наши боты 🤖