
مرکز Let’s Encrypt به عنوان مرجع صدور گواهینامه غیرانتفاعی که توسط گروه تحقیقاتی امنیت اینترنت (ISRG) اداره می شود، درعرض دو روز تعداد زیادی از گواهیهای SSL را باطل کرد.
به گزارش پایگاه خبری صنایع مدرن، این مرکز که گواهیهای X.509 را برای رمزگذاری لایه امنیت بدون هیچ هزینه ای ارائه میدهد، از 28 ژانویه 2022 گواهینامه های SSL/TLS که در 90 روزگذشته صادر شده بودند را به دلیل برخی مشکلات باطل کرد. این اقدام باعث شد تا اعتبار میلیونها گواهینامه Let’s Encrypt تحت تاثیر قرار بگیرند.
در همین راستا Let’s Encrypt’s Boulder اعلام کرد که در اجرای “TLS با استفاده از روش اعتبارسنجی ALPN” توسط مرجع گواهی، بینظمیهای رخ داده است. به همین دلیل، مرجع گواهی باید دو تغییر در نحوه عملکرد اعتبارسنجی چالش TLS-ALPN-01 خود ایجاد کند.
مسئولان مرجع صدور این گواهی نیز در نامهای اعلام کردند:
همه گواهیها فعالی که با چالش TLS-ALPN-01 در 26 ژانویه 2022، صادر و تأیید شدهاند، اشتباه صادر شدهاند.
این مجموعه، لغو گواهیها را از 28 ژانویه 2022 برابر با 8 بهمن 1400 آغازکرد و تا 30 ژانویه تمامی SSLهای که مشکل داشتند را باطل کرد. این لغو برنامهریزی شده، فقط برای گواهیهایی اعمال شد که با روش تأیید اعتبار TLS-ALPN-01 معیوب صادر شده بودند.
طبق تخمینهای که زده شده است، شاید کمتر 1٪ از گواهیهای فعال تحت تاثیر این ماجرا قرار گرفتند و اعتبار خود را از دست دادند.
البته مالکان سایتهایی که در این مدت گواهی SSL از سوی Let’s Encrypt تهیه کردهاند، ایمیلهای مبنی بر ابطال گواهینامه به آنها ارسال شد. در این ایمیل به مالکان و مدیران وبسایتها تاکید شد که SSLهای خود را تمدید کنند، زیرا ابطال در شرف وقوع است.
ناگفته نماند که این اقدام Let’s Encrypt، نارضایتی کاربران را به دنبال داشت. البته چنین اقدامی از سوی این مرجع نیز مسبوق به سابق است و در سال 2020 پس از اطلاع رسانی کامل، میلیونها گواهینامه SSL را باطل کردند.
با این حال کسانی که از راهحلهای مدیریت گواهی خودکار مانند Caddy Web Server استفاده می کنند، چنین مشکلی نخواهند داشت.
از همین رو تیم پشتیبان Caddy Web Server تاکید داشت:
سایتهایی که از Caddy نسخه 2.4.2 یا جدیدتر استفاده میکنند، نباید هیچ اقدامی در هنگام لغو گواهیهای خودکار انجام دهند. Caddy به طور خودکار OCSP را برای همه گواهیهای مربوطه منگنه میکند. این منگنه را تقریباً در نیمی از دوره اعتبار خود تازه میکند. اگر وضعیت بعدی لغو شود، Caddy بلافاصله گواهی را جایگزین خواهد کرد.