- Что проверяется в таких случаях?
- 1с-битрикс – ssl-сертификаты: что это такое и как правильно выбрать
- Ev ssl сертификат с расширенной проверкой лучшее решение для вашего статуса!
- Ev ssl-сертификаты от 8 658 руб. зеленый уровень безопасности
- Sgc сертификаты
- Ssl-сертификаты comodo, digicert, thawte, geotrust, rapidssl ev | leaderssl
- Startcom: certificate transparency, бесплатные* ev ssl сертификаты
- Агентства
- В чем разница между сертификатами dv, ov, iv и ev?
- Действующие лица
- Каковы преимущества от использования ev ssl-сертификатов?
- Нужно больше информации?
- Откуда взялись ssl-ключи
- По какому принципу работает ssl сертификат?
- Предъявление документа заграницей
- Реакция сообщества и последствия
- Ситуация с trustico
- Типы сертификатов.
- Чем отличается бесплатный ssl сертификат от платного?
Что проверяется в таких случаях?
У разных центров сертификации проверка несколько отличается, поэтому приведу общий список пунктов, которые могут быть проверены или запрошены:
- Наличие организации в международных желтых страницах — проверяется не всеми центрами сертифации
- Наличие в whois домена названия вашей организации — а вот это уже проверят обязательно, и если такое название там не указано от вас скорей всего затребуют гарантийное письмо, в котором нужно указать, что домен действительно принадлежит организации, иногда могут затребовать подтверждение от регистратора
- Свидетельство о государственной регистрации — требуют все реже, чаще сейчас производится проверка через специальные компании, которые производят проверку существования организации по своим каналам. Например для Украины вас могут проверить по базе ЕДРПОУ
- Счет от телефонной компании, в которой содержится название вашей организации и ваш номер телефона, указанный в заказе — таким образом проверяется валидность вашего телефона. Требуют все реже.
- Проверочный звонок — все чаще правильность телефона проверяют осуществляя звонок, на номер телефона, указанный вами в заказе. При звонке спросят сотрудника, указанного в административном контакте. Не у всех центров сертификации есть русскоговорящие сотрудники, поэтому предупредите человека, который отвечает на телефон, что возможен звонок от англоязычной компании.
1с-битрикс – ssl-сертификаты: что это такое и как правильно выбрать
Коллеги! С вами , руководитель интернет-агентства .
Последнее время SSL-технологии вызывают большой интерес, их доля в доменных зонах растет. Несмотря на популярность, многие не понимают, что это такое. Мы расскажем, что называют SSL-сертификатами, зачем они нужны и как их выбирать.
Для чего нужен SSL-сертификат
SSL-сертификат — это своеобразное «удостоверение» сайта, подтверждающее его безопасность для пользователей. На сайте с SSL-сертификатом пользователи могут совершать покупки и вводить пароли, не опасаясь, что их данные перехватят злоумышленники. Сам сертификат представляет собой набор файлов, установленных на сервер.
Сударь, защищайте свой сайт!
Как узнать, установлен ли на сайте SSL-сертификат
Замок или зеленая строка рядом с доменным именем в браузерной строке означают, что на сайте установлен SSL-сертификат и вся информация передается по защищенному протоколу, значит, никто не украдет ваши пароли и другую конфиденциальную информацию.
Как работает технология SSL
Для безопасной передачи данных между пользовательским браузером и сервером используется инфраструктура ключей. Она позволяет зашифровать передаваемую информацию (необходим открытый ключ) и расшифровать ее (известный только владельцу закрытый ключ). Инфраструктура ключей подчиняется стандарту x.509, определяющему состав электронного сертификата:
- номер версии (1-3);
- порядковый номер;
- название выдавшей сертификат компании;
- идентификатор алгоритма подписи;
- период действия;
- имя владельца сертификата;
- открытый ключ владельца;
- цифровая подпись.
Нужно отметить, что стандарт x.509 не устанавливает определенного алгоритма шифрования; при этом наиболее часто используется RSA.
Подробнее остановимся на том, зачем используют сертификаты, и какие задачи они выполняют.
Каждый SSL-сертификат должен выполнять три функции, а именно:
- шифровать передаваемую информацию;
- проводить аутентификацию, т.е. проверять веб-ресурс на подлинность;
- сохранять целостность передаваемых данных.
Все это помогает пользователю убедиться в том, что ресурс, к которому подключен сертификат, безопасен и ему можно доверять.
Не очень-то внушает доверие, да?
Рассмотрим на примере функции SSL-сертификатов
Представьте ситуацию: девушка Мария собирается купить авиабилет на сайте компании-перевозчика. Для этого ей нужно отправить данные своей банковской карты, защитив их от перехвата сторонними лицами. Чтобы не сомневаться в безопасности покупки, Мария проверяет, есть ли на сайте SSL-сертификат. Сделать это просто: надо убедиться, что в начале адресной строки обозначено https-соединение (его обычно выделяют зеленым цветом). Такое обозначение подтверждает, что данные между браузером пользователя и сервером авиакомпании зашифрованы. В этом случае у компании-перевозчика есть два ключа – общедоступный открытый и закрытый ключ, который известен только сотрудникам организации. Зашифрованную открытым ключом информацию может расшифровать только закрытый ключ и наоборот. Если выбранная Марией компания пользуется сертификатом, выданным действующим центром сертификации, то браузер покупательницы определит его как доверенный, т.е. произойдет аутентификация. После этого браузер при помощи открытого ключа зашифрует данные. Опасаться утечки информации не стоит, даже если мошенникам удастся перехватить данные: они не смогут их прочитать, поскольку у них нет доступа к закрытому ключу.
Самоподписанные сертификаты
SSL-сертификат действует в течение ограниченного времени, кроме того, чтобы его получить, нужно заплатить определенную сумму. Поэтому многие выбирают самоподписанные сертификаты, которые можно бесплатно сгенерировать на веб-сервере, воспользовавшись панелью управления. Однако такая экономия не всегда целесообразна.
Все браузеры проверяют, был ли сертификат выдан специальным центром. Если нет (как в случае с самоподписанным сертификатом), на экране появится надпись: «Сертификат безопасности сайта не является доверенным!».
Ваш сертификат подозрителен
Такое предупреждение с высокой вероятностью насторожит потенциальных клиентов, и они покинут ресурс. Вывод: самоподписанные сертификаты – плохой выбор для интернет-магазинов или сайтов с высоким трафиком. Однако они подходят для внутреннего использования, например, в небольшой компании, сотрудникам которой известно о происхождении сертификата, добавленного в доверенные. Помимо этого, самозаверенные сертификаты пригодны для разработки и тестирования приложений, если используется сервер Apache.
Виды SSL-сертификатов
Если вы хотите купить SSL-сертификат в центре сертификации, вам нужно знать об их разновидностях. При выборе необходимо учитывать несколько критериев:
- желаемая степень доверия к сайту;
- количество доменов и поддоменов, для которых нужен сертификат;
- статус покупателя: физическое или юридическое лицо;
- бюджет на приобретение сертификата.
Остановимся на каждом из перечисленных пунктов более подробно.
Валидность ресурсов подтверждается одной из трех степеней проверки, поэтому SSL-сертификаты по типу валидации делятся на 3 разновидности:
- Domain Validation. Сертификаты подтверждают право владения доменом.
- Organization Validation. Сертификаты подтверждают не только домен, но и факт юридического существования компании.
- Extended Validation. Сертификаты с расширенной проверкой компании.
Domain Validation
У доступных DV-сертификатов скромные возможности: они просто проверяют принадлежность домена владельцу сертификата. Domain Validation подходит для небольших сайтов, блогов со средним количеством посетителей и форумов.
DV-сертификат можно получить без предоставления дополнительных документов. Их выпускают в течение 5-10 минут, а стоимость сертификата колеблется от 1000 до 4000 рублей. Domain Validation доступен и физическим, и юридическим лицам и обеспечивает начальный уровень защиты.
Organization Validation
Солидные OV-сертификаты – это не только подтверждение бизнес-статуса компании, но и способ обеспечить доверие пользователей. Владельцам интернет-магазинов или другого онлайн-бизнеса рекомендуется выбирать именно этот вид сертификатов.
OV-сертификат – это обеспечение среднего уровня защиты. Сертификат доступен только для юрлиц, его выпускают в срок до 5 дней. Годовая стоимость сертификата — 4000-50000 рублей. Для получения OV-сертификата потребуются копии документов и номер телефона собственника организации и телефонной компании, где указано название фирмы.
Extended Validation
Высокая стоимость EV-сертификатов компенсируется их надежностью. Такие сертификаты – выбор крупных компаний, которые заботятся о безопасности и своем имидже. EV-сертификат обеспечивает более высокий уровень защиты в сравнении с другими сертификатами. Он доступен только юридическим лицам, поддерживает кириллические домены. Extended Validation выпускается в срок от 3 до 10 дней, а его годовая стоимость колеблется от 10 до 100 тысяч рублей.
Получить такой сертификат можно только при предъявлении ряда документов: уведомления о регистрации юрлица, извещения о регистрации в качестве страхователя и т.д.
Проверив документацию, провайдер может позвонить по указанному компанией номеру, и этот звонок станет дополнительным этапом проверки. Хотя получение EV-сертификата требует немало времени и усилий, это оправдано: сайт будет иметь высокий уровень доверия. У сайтов с EV-сертификатом в адресной строке есть панель зеленого цвета – свидетельство высокого статуса организации. Нажав на панель, пользователи могут также получить полные сведения о компании. Такие сертификаты надежно защищают от фишинга, поскольку мошенники не могут пройти все уровни проверки. Благодаря строгим правилам верификации, поддельные EV-сертификаты встречаются крайне редко.
Выбирая SSL-сертификат, учитывайте возможности своего бюджета и специфику вашего бизнеса. Используйте опыт своих партнеров и конкурентов, изучите крупные известные сайты. Например, WildBerries.ru пользуется SGC OV SSL Wildcard с максимальным уровнем защиты, а Tinkoff.ru — EV SSL от Thawte.
Тщательно проверяйте название организации: киберпреступники могут создать «липовую» фирму со схожим названием, привязав к ней сертификат.
При выборе сертификата часто возникает вопрос об одновременной защите нескольких поддоменов или разных доменов, расположенных на одном сервере. В таком случае лучше купить SAN (UCC) сертификат для мультидоменных проектов. Чтобы защитить только несколько поддоменов, подойдут Wildcard-сертификаты. С их помощью вы обеспечите шифрование как основного домена, так и поддоменов типа subdomain1.domain.com и т.д. Защита основного домена предусмотрена не для каждого Wildcard-сертификата – обратите на это внимание перед покупкой. Хотя такие сертификаты удобны и экономичны, иногда дешевле купить отдельные сертификаты для каждого поддомена.
Крупные поставщики SSL-услуг — Symantec, Thawte и Comodo. По сути, они продают практически идентичные продукты. Отличие заключается в сервисе. Symantec обладает большой пролонгированной гарантией — до 1,75 млн. долларов. Эта сумма полагается покупателю, если компания понесла убытки из-за нарушения обязательств со стороны Symantec. Кроме того, компания предлагает антивирусную защиту, которая ежедневно сканирует страницы на хосте покупателя и выявляет вредоносные программы. Такой привлекательный функционал стоит дорого – цена сертификатов от Symantec превышает стоимость продуктов от Thawte и Comodo. Thawte предлагает продукцию средней стоимости (без дополнительных функций), а Comodo является поставщиком с более демократичными ценами (плюс антивирусная защита и сервис PCI-анализа).
Отметим, что сегодня владельцы сайтов часто покупают SSL-сертификаты у хостинг-провайдеров.. Благодаря большим объемам продаж, стоимость сертификатов часто оказывается ниже стоимости продукта от прямого поставщика.
Важно: поддержка IDN предусмотрена не во всех сертификатах. Может случиться так, что сертификат с безупречным сочетанием цены, качества и функционала не подойдет для кириллического домена. Чтобы не ошибиться с выбором, приобретайте сертификаты с поддержкой IDN у GlobalSign, Thawte, Comodo или Symantec.
Уязвимость SSL-сертификатов
SSL-сертификат – это не волшебная палочка, способная решить все вопросы безопасности. Несмотря на всю сложность механизмов криптографического шифрования, человеческий фактор все равно доминирует. Простой пример: в сентябре 2021 года Symantec выпустила целых 164 нелегитимных сертификата для 76 доменных имен. Это произошло из-за ошибки сотрудников компании.
Слежу за легитимностью твоего SSl
Хранение закрытого ключа тоже связано с некоторыми трудностями. Его не получится изолировать от всего мира: секретный ключ часто используется при https-соединении. Из-за этого есть риск взлома сервера с целью получения закрытого ключа. Здесь опять доминирует человеческий фактор: если происходит взлом, то в этом, вероятнее всего, виноват администратор, который не защитил сервер. Чтобы обезопасить закрытые ключи, их владельцы устанавливают пароли.
Поведем итоги
Несколько рекомендаций о том, как выбрать SSL-сертификат. Учитывайте опыт конкурентов. Обратите внимание, какими сертификатами пользуются компании с аналогичной продукцией, охватом аудитории и способом обмена данными с пользователями.
Не забывайте, что сайты с https ранжируются Google выше, чем другие. Сайты без сертификатов, которые принимают номера и пароли банковских карт, определяются Google Chrome как небезопасные. Это еще один веский довод в пользу приобретения SSL-сертификата. Сегодня https-соединение доступнее для пользователей, чем еще несколько лет назад. Некоторые компании проводят выгодные акции и иногда дарят сертификаты в качестве бонуса.
Напоминаем, что на линейку готовых решений INTEC: Universe действуют скидки:
Читайте другие наши статьи:
Ev ssl сертификат с расширенной проверкой лучшее решение для вашего статуса!
Сертификат EV или сертификат расширенной проверки – это тип сертификата, который разработан для предотвращения фишинг-атак лучше, чем обычные сертификаты SSL. Поставщик сертификата SSL должен выполнить расширенную проверку, чтобы предоставить вам такую, в том числе:
- что ваша организация юридически зарегистрирована и активна;
- что вашей организации нет в правительственных черных списках;
- что лицо, заказывающее сертификат, авторизовано организацией;
- что ваша организация имеет исключительное право использовать домен, указанный в сертификате EV;
- адреса и номера телефона вашей организации.
Согласно исследованиям, посетители сайтов с установленным EV SSL Сертификатом:
- До 40 % больше совершают покупок;
- До 50 % больше регистрируются на сайте;
- До 60 % больше делятся конфиденциальной информацией;
- До 50 % больше совершают финансовых транзакций.
Ev ssl-сертификаты от 8 658 руб. зеленый уровень безопасности
SSL-сертификаты типа EV дороже сертификатов других типов. Это связано с тем, что при выдаче EV-сертификата проводится дополнительная проверка его получателя. Проверяется регистрация юридического лица, его учредительные документы, адреса и пр. В результате, уровень доверия к сайту, защищённому EV-сертификатом, у его посетителей будет выше.
Ограничений в возможности получить EV-сертификат нет. Его может приобрести любая организация, придающая особое значение своей репутации. Логично предположить, что в первую очередь он будет полезен финансовым организациям: банкам, страховым компаниям, инвестиционным фондам, брокерам, … Однако такую же пользу из EV-сертификата может извлечь крупная торговая сеть, крупный интернет-магазин, автодилер, туристическая компания или, например, агентство недвижимости.
Надо полагать, что и сайтам многих государственных учреждений, особенно федерального уровня, не помешал бы EV-сертификат.
Sgc сертификаты
Сертификаты с поддержкой повышения уровня шифрования. Актуально для очень старых браузеров, которые поддерживали только 40 или 56 бит шифрование. При использовании этого сертификата уровень шифрования принудительно повышается до 128 бит.
За все время у нас не купили не одного такого сертификата. Мое мнение, что они уже не нужны, разве что для внутреннего использования в больших корпорациях, где сохранилось очень старое железо.
Цена: от 300 $ в год.
Ssl-сертификаты comodo, digicert, thawte, geotrust, rapidssl ev | leaderssl
1 год – 12 600,00 руб. / год
2 года – 11 025,00 руб. / год *
Что такое подписка?
Sectigo (Comodo) предлагают 2, 3, 4 и 5 летние подписки на SSL-сертификаты, позволяющие Вам получать непрерывное покрытие сертификатами на срок до пяти лет, экономя при этом Ваши деньги. В соответствии с требованиями регулятора отрасли (CA/B forum) и в целях безопасности Ваш сертификат первоначально будет выдан со сроком действия не более 398 дней. До истечения срока действия мы свяжемся с Вами, чтобы заменить Ваш сертификат на другой максимальный срок действия сертификата.
ОБРАТИТЕ ВНИМАНИЕ: Вам необходимо переустанавливать сертификат после каждой замены
3 года – 10 500,00 руб. / год *
Что такое подписка?
Sectigo (Comodo) предлагают 2, 3, 4 и 5 летние подписки на SSL-сертификаты, позволяющие Вам получать непрерывное покрытие сертификатами на срок до пяти лет, экономя при этом Ваши деньги. В соответствии с требованиями регулятора отрасли (CA/B forum) и в целях безопасности Ваш сертификат первоначально будет выдан со сроком действия не более 398 дней. До истечения срока действия мы свяжемся с Вами, чтобы заменить Ваш сертификат на другой максимальный срок действия сертификата.
ОБРАТИТЕ ВНИМАНИЕ: Вам необходимо переустанавливать сертификат после каждой замены
4 года – 10 237,50 руб. / год *
Что такое подписка?
Sectigo (Comodo) предлагают 2, 3, 4 и 5 летние подписки на SSL-сертификаты, позволяющие Вам получать непрерывное покрытие сертификатами на срок до пяти лет, экономя при этом Ваши деньги. В соответствии с требованиями регулятора отрасли (CA/B forum) и в целях безопасности Ваш сертификат первоначально будет выдан со сроком действия не более 398 дней. До истечения срока действия мы свяжемся с Вами, чтобы заменить Ваш сертификат на другой максимальный срок действия сертификата.
ОБРАТИТЕ ВНИМАНИЕ: Вам необходимо переустанавливать сертификат после каждой замены
5 лет – 10 080,00 руб. / год *
Что такое подписка?
Sectigo (Comodo) предлагают 2, 3, 4 и 5 летние подписки на SSL-сертификаты, позволяющие Вам получать непрерывное покрытие сертификатами на срок до пяти лет, экономя при этом Ваши деньги. В соответствии с требованиями регулятора отрасли (CA/B forum) и в целях безопасности Ваш сертификат первоначально будет выдан со сроком действия не более 398 дней. До истечения срока действия мы свяжемся с Вами, чтобы заменить Ваш сертификат на другой максимальный срок действия сертификата.
ОБРАТИТЕ ВНИМАНИЕ: Вам необходимо переустанавливать сертификат после каждой замены
(в т.ч. НДС 20%)
Startcom: certificate transparency, бесплатные* ev ssl сертификаты
Либерализация глобальной инфраструктуры PKI не прошла мимо шестого по величине удостоверяющего центра StartCOM, любимого многими за «нетрадиционную» ценовую политику.
Как известно, бизнес-модель израильской компании StartCOM отличается от других центров сертификации: клиент платит только за человеческий труд, при этом машинный труд (автоматизированные процессы) для клиента бесплатны. Также у StartCOM существуют 4 уровня идентификации, при этом выдача сертификатов «внутри» уровня сертификации неограничена и бесплатна (т.к. сама выдача сертификата — полностью автоматический процесс, а вот проверку данных клиента не во всех случаях удается поручить машине).
Ранее эти правила распространялись на все классы идентификации, кроме EV: за каждый новый сертификат было необходимо доплатить еще 49.90 US$. Теперь этот сбор отменен, при достижении уровня EV клиент может выпустить неограниченное количество сертификатов, соответствующих данным EV. Цена EV-идентификации осталась неизменной и составляет 199.90 US$.
По словам CEO StartCOM Eddy Nigg:
HTTPS с «низкоуровневыми» DV SSL становится новым стандартом интернета, постепенно заменяя plain text ‘HTTP’; соответственно, новый ‘HTTPS’ (который должен выделяться, как 15 лет назад выделялся сам факт SSL-соединения — прим. перев.) должен быть защищен EV SSL. Мы осознаем важность EV SSL как стандарта для большинства коммерческих сайтов и ресурсов, работающих с критичной для пользователя информацией.
Другой важной новостью стало внедрение Certificate Transparency — нового стандарта, исправляющего недочеты в системе PKI и предназначенного для борьбы с выдачей поддельных сертификатов для доменов путем ведения логов выдачи. Информация о записи в публичном журнале внедряется в сертификат; браузер (на текущий момент только Chrome) не отобразит «зеленую строку» без этой информации даже для EV-сертификата.
При этом, в отличие от требований Google/Chrome, StartCOM будет вести логи для всех выданных сертификатов (а не только EV) на 3 различных серверах.
Также — на случай если кто-то из хабровчан пропустил — у StartSSL теперь новый современный дизайн и появилась возможность получать сертификаты Class 1 на поддомены.
Агентства
Необходимость подтверждения законного существования вашей организации может возникнуть не только при получении SSL-сертификата, но и при любом другом взаимодействии с иностранной организацией.
Перевод документа, заверенный апостилем, является универсальным способом решения этой задачи, но не единственным.
Уже давно существуют международные агентства, которые по запросу организации могут проверить её официальные документы и в дальнейшем выступить удостоверителем её законного существования.
Наиболее известным и старинным из таких агентств является Dun & Bradstreet. После проверки организации D&B выдаёт ей цифровой идентификатор — DUNS (Digital Universal Numbering System) — на который можно ссылаться для подтверждения легальности организации.
Существуют и другие агентства, ведущие свои реестры. Важно убедиться в том, что их удостоверение принимается в той стране, в которой вы хотите подтвердить существование и законность своей организации.
Описанные отношения можно проиллюстрировать следующей схемой.
Организация, заинтересованная в своём дополнительном удостоверении, обращается в выбранное агентство. Агентство по своим методикам проверяет её юридический статус и юридические документы. При положительном результате проверки агентство выдаёт организации удостоверяющий сертификат и идентификатор, по которым её контрагенты смогут дополнительно убедиться в надёжности потенциального партнёра, клиента, поставщика.
В чем разница между сертификатами dv, ov, iv и ev?
Хотя все Сертификаты X.509 используют аналогичные методы для обеспечения шифрования, аутентификации и целостности, они значительно различаются по информации, которую они включают, об удостоверениях, которые они защищают. Полезный способ категоризации сертификатов – это метод, используемый центром сертификации (ЦС) для проверки информации о субъекте, включенной в сертификат:
- Проверка домена (DV) является самым низким уровнем проверки и проверяет, что тот, кто запрашивает сертификат, контролирует домен, который он защищает.
- Валидация организации (OV) проверяет идентичность организации (например, коммерческой, некоммерческой или государственной) заявителя сертификата.
- Индивидуальная проверка (IV) проверяет личность человека, запрашивающего сертификат.
- Extended Validation (EV), как и OV, проверяет личность организации. Однако EV представляет собой более высокий стандарт доверия, чем OV, и требует более строгих проверок для соответствия стандарту Extend CA / Browser Forum.
Прочтите, чтобы узнать, как просматривать информацию о сертификате в веб-браузере, и многое другое об этих типах проверки:
Действующие лица
Trustico продает сертификаты Symantec, GeoTrust, Thawte и RapidSSL. Ранее всеми этими сертификатами управлял Symantec, однако с 1 декабря 2021 года за работу с ними отвечает CA DigiCert. В прошлом году Google
процедуру прекращения доверия к сертификатам, выданным с использованием старой инфраструктуры Symantec, из-за того, что в компании не смогли обеспечить должный контроль за соблюдением стандартов обслуживания.
В результате Symantec решили продать сертификационный бизнес компании DigiCert, чтобы «восстановить доверие» и соблюсти требования Google, — об этом мы рассказывали ранее.
Каковы преимущества от использования ev ssl-сертификатов?
Основное преимущество EV SSL — обеспечить доверие к организации в онлайн-сфере и повысить собственную репутацию. Это в свою очередь напрямую повышает степень лояльности клиентов и ведет к увеличению продаж. При работе с надежными веб-сайтами, где любой обмен данных защищен, доверие посетителей повышается.
При совершении покупок на доверенном и защищенном веб-сайте посетители будут чувствовать себя увереннее. Таким образом сайты с SSL-сертификатам наивысшего доверия представляют виртуальным эквивалентом аккредитованного, известного и существующего в реальности розничного магазина.
Нужно больше информации?
Сертификаты DV распространены и недороги. Однако сертификаты OV, IV и EV предоставляют пользователям дополнительную информацию, подтвержденную CA, которую они могут использовать, чтобы решить, заслуживает ли доверия владелец веб-сайта, отправитель электронного письма или лицо, подписавшее исполняемый код или документы PDF.
Для некоторых типов сертификатов эти более тщательные типы проверки требуются для выпуска сертификата, например, с сертификатами подписи документов, доверенных Adobe (OV / IV) или сертификатами подписи кода для драйверов Windows (EV). Дополнительная информация, содержащаяся в сертификатах OV, IV и EV, также является отличным способом для владельцев веб-сайтов защитить своих клиентов от фишинг.
Откуда взялись ssl-ключи
Начало истории было положено еще в первой половине февраля. Тогда Trustico
DigiCert отозвать сразу 50 тыс. Сертификатов, якобы они были скомпрометированы. Центр сертификации не стал этого делать — у реселлера не было подтверждающих аргументов.
Немного позже на сайте Trustico появилась информация об отказе от SSL-сертификатов Symantec, GeoTrust, Thawte и RapidSSL. Тогда глава Trustico Зейн Лукас (Zane Lucas) и отправил вице-президенту DigiCert Джереми Роули (Jeremy Rowley) копии секретных ключей по электронной почте в качестве подтверждения компрометации.
В Trustico автоматизировали выдачу сертификатов с помощью CSR (Certificate Signing Request) — благодаря этому реселлер мог сохранять и оставлять у себя копии приватных ключей. При этом пользователи Trustico не знали о том, что их ключи доступны кому-то еще, в том числе генеральному директору компании.

/ Flickr / Jeremy Segrott / CC
По какому принципу работает ssl сертификат?
Итак для того, чтобы получить SSL сертификат самое первое, что нужно сделать, это сформировать специальный запрос на выпуск сертификата, так называемый (Certificate Signing Request). При формировании этого запроса вам будет задан ряд вопросов, для уточнения деталей о вашем домене и вашей компании. После завершения ваш веб сервер создаст 2 типа криптографических ключей — приватный ключ и публичный ключ.
Публичный ключ не является секретным и он помещается в запрос CSR.Вот пример такого запроса:—–BEGIN CERTIFICATE REQUEST—–MIIC3zCCAccCAQAwgZkxCzAJBgNVBAYTAlVBMQ0wCwYDVQQIEwRLaWV2MQ0wCwYDVQQHEwRLaWV2MRQwEgYDVQQKEwtIb3N0QXV0b21hdDEQMA4GA1UECxMHaG9zdGluZzEmMCQGCSqGSIb3DQEJARYXc3VwcG9ydEBob3N0YXV0b21hdC5jb20xHDAaBgNVBAMTE3d3dy5ob3N0YXV0b21hdC5jb20wggEiMA0GCSqGSIb3DQEBAQUAA4IBDwAwggEKAoIBAQDTg7iUv/iX SyZl74GcUVFHjFC5IqlTNEzWgLWrsSmxGxlGzXkUKidNyXWa0O3ayJHOiv1BSX1l672tTqeHxhGuM6F7l5FTRWUyFHUxSU2Kmci6vR6fw5ccgWOMMNdMg7V5bMOD8tfI74oBkVE7hV95Ds3c594u7kMLvHR xui2S3z2JJQEwChmflIojGnSCO/iv64RL9vjZ5B4jAWJwrruIXO5ILTdis41Z1nNIx3bBqkif0H/G4eO5WF6fFb7etm8M d8ebkqEztRAVdhXvTGBZ4Mt2DOV/bV4e/ffmQJxffTYEqWg8wb465GdAJcLhhiSaHgqRzrprKns7QSGjdAgMBAAGgADANBgkqhkiG9w0BAQUFAAOCAQEAuCfJKehyjt7N1IDv44dd V61MIqlDhna0LCXH1uT7R9H8mdlnuk8yevEcCRIkrnWAlA9GT3VkOY3Il4WTGg3wmtq6WAgLkVXQnhIpGDdYAflpAVeMKil8Z46BGIhKQGngL2PjWdhMVLlRTB/01nVSKSEk2jhO8 7yLOY1MoGIvwAEF4CL1lAjov8U4XGNfQldSWT1o8z9sDeGsGSf5DAXpcccx0gCyk90HFJxhbm/vTxjJgchUFro/0goVpBcredpKxtkwBMuCzeSyDnkQft0eLtZ9b9Q4 ZNDWsPPKxo/zWHm6Pa/4F4o2QKvPCPx9x4fm /xHqkhkR79LxJ EHzQ==—–END CERTIFICATE REQUEST—–
Данные которые содержатся в этом ключе можно легко проверить с помощью сервисов CSR Decoder. Как пример: CSR Decoder 1 или CSR Decoder 2. Второй сервис выдает больше информации о CSR и проверяет ее на валидность, поле Signature в результатах проверки.
Если мы вставим такой запрос в форму для его расшифровки, то увидим, какие данные содержатся в публичном ключе.
Предъявление документа заграницей
Потребность в предъявлении неких документов заграницей возникла не сегодня и не вчера: кому-то нужно было воспользоваться, например, свидетельством о рождении, а кому-то — дипломом об окончании учебного заведения или каким-то иным удостоверением.
Если внутри страны потребуется официальная копия документа, её можно заверить у нотариуса, полномочия которого не очень сложно проверить.
Но в другой стране могут не только не понимать иностранного языка, но и ничего не знать о полномочиях иностранного нотариуса.
Для решения проблемы иностранных документов ряд стран в 1961 году заключили Гаагскую конвенцию. Это соглашение ввело понятие апостиля — специального штампа, проставляемого уполномоченным государственным учреждением, и подтверждающего законность как самого документа, так и, например, полномочия нотариуса, который заверил этот документ или его копию.
Советский Союз присоединился к Гаагской конвенции в апреле 1991 года, а Российская Федерация — в мае 1992 года.
Нотариальный переводчик — это такой переводчик, квалификация которого известна нотариусу, и перевод которого нотариус может удостоверить.
На следующей схеме показаны этапы подтверждения документа с помощью апостиля для его предъявления заграницей.
Реакция сообщества и последствия
Подобное поведение Trustico
мнение, что в компании специально скомпрометировали ключи, чтобы запустить процедуру отзыва SSL/TLS-сертификатов Symantec и начать заниматься другими продуктами. Подтверждает это и тот факт, что до инцидента Trustico
сертификаты конкурента DigiCert — Comodo.
Также беспокойство сообщества вызвал сам факт пересылки ключей по электронной почте. Так как неизвестно, был ли канал, по которым передавались сообщения, защищенным. Поэтому не удивительно, что на инфраструктуру реселлера обратили внимание специалисты по информационной безопасности.
Ситуация с trustico
28 февраля Trustico
у DigiCert аннулировать сертификаты Symantec из-за их компрометации. Когда в DigiCert попросили предоставить подробности, представители Trustico просто выслали им по электронной почте 23 тыс. закрытых ключей сертификатов клиентов.
В результате у DigiCert не осталось выбора — центр запустил процесс отзыва сертификатов, отправив уведомление каждому владельцу сертификата, секретные ключи которых фигурировали в письме Trustico. При этом в DigiCert отмечают, что процедура аннулирования сертификатов никак не связана с прекращением доверия Google и Mozilla, которая должна начаться 15 марта.
Типы сертификатов.
Допустим, руководствуясь соображениями из 1 части статьи вы решили купить подписанный сертификат. Каково же будет ваше удивление, когда на сайте ЦС вы узнаеете, что они бывают разные 🙂
Типы сертификатов:
Esential SSL — самый не дорогой и быстро оформляемый сертификат. Доступен как для юридических, так и для физических лиц. Проверяется только право владения доменным именем, личные данные или регистрация компании не проверяются. Выдается на 1 домен.
Instant SSL — доступен и для физ. лиц, и для юр. лиц. Проверяется право владения доменом, регистрационные данные компании либо личность физ. лица. Выдается на 1 домен.
SGC SSL-сертификат. — Аналогично Instant SSL, но с поддержкой 40-битных расширений (актуально для старых ОС и браузеров). Выдается на 1 домен, либо wildcard (см. ниже).
Чем отличается бесплатный ssl сертификат от платного?
CloudFlare позволяет совместно SSL сертификаты и только шифрует информацию, которые передаются между браузерами пользователей к серверам CloudFlare. Но что насчет шифрования сервера CloudFlare на сайт сервера, вся информация перемещается в виде обычного текста, а не в зашифрованном виде.
Хакеры могут выдавать себя за сервер, действуя (MITM) атак человек-в-середине. Это означает, что будет больше шансов, что хакеры могут легко читать все ваши запросы.
Желательно использовать собственный сертификат SSL. Есть много поставщиков сертификатов предлагают бесплатные сертификаты SSL как показано ниже.
- letsencrypt.org
- wosign.com
- startssl.com
Я появляюсь до 25 различных провайдеров сертификатов SSL и Платный найти некоторые провайдеры, которые дешевле, чем ниже провайдеров, но они получают дополнительные расходы в качестве услуги по установке, что общая стоимость может быть выше. Я провожу несколько раз ниже поставщиков через чат, где они привержены бесплатной поддержки – даже установки.
- ssl2buy.com
- namecheap.com
