华硕网络产品技术交流平台

 找回密码
 立即注册

QQ登录

只需一步,快速开始

手机号码,快捷登录

查看: 6037|回复: 2

[技术相关] Let's Encrypt因bug撤销300万个TLS凭证

[复制链接]

629

主题

6187

回帖

1万

积分

管理员

正品行货

Rank: 9Rank: 9Rank: 9

积分
16845

RT-AC88URT-AX68U

发表于 2020-3-5 15:07:06 | 显示全部楼层 |阅读模式
Let's Encrypt发现他们采用的凭证机构软件,在过去半年来误发许多凭证,因此通知使用者要撤销受影响的3百万个TLS/SSL凭证。

免费凭证发行机构Let'sEncrypt本周指出,由于该组织所使用的凭证机构软件Boulder含有一bug,误发了许多凭证,使得它们必须撤销已颁发的3百万个TLS/SSL凭证,约占现行1.16亿个凭证数量的2.6%。

当使用者向Let'sEncrypt申请网站凭证之后,Boulder会验证使用者是否拥有该域名的控制权,同时检查凭证颁发机构授权(CertificationAuthority Authorization,CAA),CAA是用来确认使用者的确指定由Let'sEncrypt负责颁发凭证。

这两项检查的有效性存在着时间差,成功验证网域的所有权之后,在30天之内都是有效的,而Boulder要正式颁发凭证之前的8小时,会再重新检查一次CAA。

这意味着倘若使用者在申请凭证并通过Boulder的双重检验之后,没有立即取得凭证,那么Boulder在颁发证书前就会再检查一次CAA。

不过,就在Boulder重新检查CAA时,如果使用者所申请的凭证是支持N个域名的,Boulder并没有检查这N个域名的CAA,而是只选择其中一个域名,然后检查N次。于是就可能出现使用者的某些网域并未授权Let'sEncrypt颁发凭证,但还是取得了来自Let'sEncrypt的凭证。

Let's Encrypt是在今年的2月29日发现该bug,但相信此bug自去年的7月25日就存在了。

于是Let'sEncrypt决定撤销这些受到影响的凭证,目前Let'sEncrypt尚未公布撤销凭证等时间点,但已确定会在世界标准时间(UTC)的3月5日凌晨3点(北京时间3月5日的上午11点),完成撤销作业。

Let's Encrypt已发出邮件通知受到影响的使用者,使用者亦可透过在线工具检查自己的网域是否受到波及。


回复内容,检查您的主机证书是否受影响,需要更换
游客,如果您要查看本帖隐藏内容请回复

微信扫一扫,阅读更方便^_^

本帖子中包含更多资源

您需要 登录 才可以下载或查看,没有账号?立即注册

x

72

主题

702

回帖

3177

积分

论坛元老

Rank: 8Rank: 8

积分
3177

RT-AC86U

发表于 2020-3-5 15:48:01 | 显示全部楼层
本帖最后由 cb007 于 2020-3-5 15:51 编辑

怪不得前阵子授权有问题,难道是这个原因?还好,现在又正常了。
查询结果是:unknown: XXX.asuscomm.com: dial tcp xx.xxx.x.xxx:443: i/o timeout
什么意思呢?

629

主题

6187

回帖

1万

积分

管理员

正品行货

Rank: 9Rank: 9Rank: 9

积分
16845

RT-AC88URT-AX68U

 楼主| 发表于 2020-3-5 16:24:20 | 显示全部楼层
cb007 发表于 2020-3-5 15:48
怪不得前阵子授权有问题,难道是这个原因?还好,现在又正常了。
查询结果是:unknown: XXX.asuscomm.com:  ...

可能就是能正常使用的吧,我查询得到的结果也是这样的。
您需要登录后才可以回帖 登录 | 立即注册

本版积分规则

关闭

站长推荐上一条 /1 下一条

快速回复 返回列表 搜索 官方QQ群
×

秒后自动关闭

小黑屋|手机版|Archiver|华硕网络产品技术交流平台 ( 苏ICP备16010857号-1 )苏公网安备 32050502000499号

GMT+8, 2024-4-28 19:38 , Processed in 0.036633 second(s), 32 queries .

Powered by Discuz! X3.4

© 2001-2023 Discuz! Team.

快速回复 返回顶部 返回列表