Индустрия сертификатов HTTPS движется к поэтапному отказу от 11 устаревших способов проверки контроля над доменом после принятия новых требований безопасности корневой программой Chrome и Форумом CA/Browser. Методы, от которых планируется отказаться, основаны на более слабых сигналах, таких как обычная почта, телефонные звонки и электронные сообщения, тогда как новые правила поощряют использование автоматизированных и криптографически проверяемых альтернатив.
Согласно команде корневой программы Chrome, отказ будет осуществляться поэтапно, чтобы предоставить затронутым операторам сайтов время для перехода. Ожидается, что полная ценность этого шага с точки зрения безопасности проявится к марту 2028 года. Инициатива связана с общей дорожной картой «Двигаться вперёд вместе», запущенной в 2022 году, а последние обновления базовых требований TLS превращают этот курс в отраслевую политику.
Что означает проверка контроля над доменом?
Проверка контроля над доменом является ключевым этапом перед выпуском сертификата: удостоверяющий центр (CA) должен убедиться, что заявитель действительно контролирует домен, который требуется защитить. Это не позволяет неуполномоченным сторонам получить действительный сертификат для сайта, которым они не владеют, что могло бы позволить имитировать сайт или перехватывать трафик.
Современные методы часто основаны на механизме «вызов и ответ». Вместо того чтобы полагаться только на косвенные контактные данные, удостоверяющий центр может предоставить заявителю случайное значение, которое тот размещает в определённом месте, например в записи DNS TXT, после чего центр проверяет его наличие. Более старые методы использовали контактные данные, извлечённые из записей WHOIS, или отправляли сообщения на адреса, связанные с доменом; эти методы оказались уязвимыми.
Методы, от которых планируется отказаться
К методам, основанным на электронной почте, относятся:
- Электронная почта, факс, текстовые сообщения или обычная почта для контактного лица домена.
- Электронная почта, факс, текстовые сообщения или обычная почта для контактного лица IP-адреса.
- Сгенерированное электронное письмо для контактного лица домена.
- Электронная почта для контактного лица DNS CAA.
- Электронная почта для контактного лица DNS TXT.
К методам, основанным на телефоне, относятся:
- Телефонный звонок контактному лицу домена.
- Телефонный звонок контактному лицу записи DNS TXT.
- Телефонный звонок.
- Телефонный звонок контактному лицу DNS CAA.
- Телефонный звонок контактному лицу IP-адреса.
Также будет прекращено использование одного метода, основанного на обратном поиске адреса, — обратного поиска IP-адреса.
Влияние изменений на сайты и пользователей
Обычные пользователи не заметят эти изменения напрямую, что, согласно команде корневой программы Chrome, является намеренным. Однако отказ от устаревших или косвенных сигналов усложнит злоумышленникам обман удостоверяющих центров и выпуск сертификатов для доменов, которыми они не контролируют.
Новые правила направлены на снижение рисков, связанных со злоупотреблением устаревшими данными WHOIS, сложными почтовыми и телефонными средами, а также унаследованной инфраструктурой. Они также побуждают владельцев сайтов внедрять современные, унифицированные и проверяемые методы, такие как ACME, что позволяет быстрее и эффективнее управлять жизненным циклом сертификатов с помощью автоматизации. Команда корневой программы считает, что эти шаги устраняют слабые звенья из механизма формирования доверия в интернете, повышая безопасность просмотра веб-страниц для пользователей различных браузеров, платформ и сайтов.