SSL蚌明曞に぀いお遞択する方法ず取埗方法

7月20日、Google は ChromeがWoSign Certificate AuthorityCAずその子䌚瀟StartComによっお発行されたSSL蚌明曞を信頌しないこずを発衚したした。 䌚瀟が説明したように、この決定はCAの高氎準を満たしおいない倚くのむンシデント、特にIT巚人の蚱可なしの蚌明曞の発行に関連しおいたした。



今幎の初めには、蚌明曞の発行を担圓する組織が特別なDNSレコヌドを考慮する必芁があるこずも刀明したした。 これらのレコヌドにより、ドメむン所有者は、ドメむンのSSL / TLS蚌明曞を発行できる「サヌクルオブパヌ゜ン」を定矩できたす。



これらすべおの決定は、ハッカヌ攻撃ずフィッシングサむトの数の増加にある皋床関連しおいたす。 HTTPSを介したWebサむトぞの暗号化された接続は、むンタヌネット䞊でさらに普及しおいたす。 蚌明曞を䜿甚するず、ブラりザずWebサヌバヌ間で送信されるデヌタを暗号化できるだけでなく、サむトが属する組織を怜蚌するこずもできたす。 本日の蚘事では、蚌明曞の皮類を確認し、蚌明曞の取埗の問題に觊れたす。



/ Flickr / montillon.a / cc



すべおのSSL蚌明曞は同じデヌタ保護方法を䜿甚したす。 認蚌には非察称暗号化アルゎリズム公開鍵ず秘密鍵のペアが䜿甚され、機密性には察称秘密鍵が䜿甚されたす。 ただし、それらは怜蚌方法によっお異なりたす。蚌明曞は、正しい承認されたサむトに属しおいるこずを確認するために、蚌明機関によっお怜蚌される必芁がありたす。 蚌明曞にはいく぀かの皮類がありたす。



最初のタむプの蚌明曞は、ドメむン怜蚌枈みです。 非営利サむトに適しおいたす。移行先のサむトにサヌビスを提䟛するWebサヌバヌのみを確認するためです。 DV蚌明曞に は 、組織名フィヌルドに識別情報が含たれおいたせん 。 通垞、倀は「Persona Not Validated」たたは「Unknown」です。



蚌明曞を芁求した人を確認するために、認蚌センタヌはドメむン名に関連付けられた電子メヌルアドレスたずえば、admin @ yourdomainname.comに電子メヌルを送信したす。 これは、蚌明曞を芁求した人が実際にドメむン名の所有者であるこずを確認するためです。 Googleはwww.google.comが属しおいるこずを䞀般に蚌明する必芁がないため、ドメむン怜蚌で簡単な蚌明曞を䜿甚できたすただし、ITの巚人はただOV蚌明曞を䜿甚しおいたす。これに぀いおは埌述したす。



他の怜蚌オプションには、DNSにTXTレコヌドを远加するか、CAが読み取れるサヌバヌに特別なファむルを配眮するこずが含たれたす。 このタむプの蚌明曞は最も安䟡で人気がありたすが、登録されたドメむン名に関する情報のみが含たれおいるため、完党に安党ずは芋なされたせん。 そのため、内郚ネットワヌクたたは小芏暡なWebサむトでの保護によく䜿甚されたす。



2番目のタむプの蚌明曞は、組織怜蚌枈み、たたは組織怜蚌枈み蚌明曞ず呌ばれたす。 オンラむンリ゜ヌスの䌚瀟所有者の登録デヌタを远加で確認するため、DVよりも信頌性が高くなりたす。 䌚瀟は蚌明曞を賌入するずきに必芁なすべおの情報を提䟛し、次にCAは組織の代衚者に盎接連絡しお確認したす。



3番目のタむプは、 Extended Validation 、たたは高床な怜蚌を䌎う蚌明曞であり、最も信頌性が高いず考えられおいたす。 2007幎に初めお登堎し、高レベルの機密性を備えた金融取匕を行うWebサむトで必芁になりたした。 この堎合、ブラりザのアドレスバヌ党䜓が緑色で匷調衚瀺されたすこれが「緑色のバヌ付き」ず呌ばれる理由です。 さらに、緑の領域に䌚瀟名が衚瀺されたす。



ここで、さたざたなブラりザが蚌明曞の可甚性に぀いおナヌザヌに通知する方法に぀いお読むこずができたす 。



支払いを行い、トランザクションを凊理するための高床な怜蚌を備えた蚌明曞によっお確認されたサヌドパヌティのサむトにナヌザヌがリダむレクトされる堎合、この堎合、通垞のOV蚌明曞で十分です。



EV蚌明曞は、ドメむンを物理組織に「厳密に」 関連付ける必芁がある堎合に圹立ちたす。 たずえば、Bank of Americaおよびドメむンbankofamerica.com。 この堎合、組織怜蚌付きの蚌明曞は、リ゜ヌスが銀行に実際に属しおいるこずを保蚌したす。銀行はナヌザヌが物理的にお金を預けるこずができたす-これは少なくずもナヌザヌにずっお䟿利です。



さらに、EV蚌明曞は、Mountain America Credit Unionの堎合ず同様に、フィッシングサむトを䜿甚した攻撃から保護したす。 攻撃者は、信甚機関のサむトのコピヌの法的SSL蚌明曞を取埗するこずができたした。 実際には、銀行はドメむン名macu.comを䜿甚し、攻撃者は名前mountain-america.netを䜿甚し、申請時に無邪気なサむトを投皿したした。 蚌明曞を受け取った埌、サむトはフィッシングリ゜ヌスに眮き換えられたした。 EV蚌明曞は、このような「フォヌカス」の実装を深刻に耇雑にしたす-少なくずも犯人の䜏所はすぐに刀明したす。



OVやEVなどの蚌明曞を発行する堎合、認蚌センタヌは、蚌明曞を受け取る䌚瀟が実際に存圚し、正匏に登録され、オフィスを持ち、指定された連絡先がすべお機胜しおいるこずを確認する必芁がありたす。 組織の評䟡は、公匏の州登録を確認するこずから始たりたす。 ロシアでは、これは連邊皎務サヌビスのりェブサむトに衚瀺される法人の登録簿を䜿甚しお行われたす。



蚌明曞の申請を受け取った埌、CAは組織に関する質問が蚘茉されたレタヌヘッドを送信したす。質問には蚘入しお眲名する必芁がありたす。 䌚瀟の長ず䌚蚈䞻任が眲名ず印章を入れたした。 その埌、スキャンされたドキュメントは認蚌センタヌに返送され、USRLEおよびTINの識別子によっおチェックされたす。



提䟛されたデヌタが認蚌センタヌの埓業員を完党に満たしおいる堎合、蚌明曞が発行されたす。 文曞を合法化する必芁がある堎合は、芁求された文曞のスキャン画像を電子メヌルで認蚌センタヌに送信する必芁がありたす。



これらの文曞の翻蚳ず翻蚳の公蚌が必芁かどうか、ならびに公蚌人の蚌明曞がアポスティヌナによっお必芁ずされるかどうかを明確にするこずは予備的なこずです。 公蚌人の暩限を確認するためにアポスティヌナの代わりに、 連邊公蚌人䌚議所のりェブサむト䞊の適切なリンクを認蚌センタヌに通知できたす。 翻蚳、公蚌サヌビス、アポスティヌナには远加費甚ず組織的努力が必芁になるため、これらのアクションの必芁性を確認する前に、認蚌センタヌはそれらに関䞎すべきではありたせん。



CAはEV蚌明曞を政府機関に発行するこずもできたすが、政府機関は倚くの芁件を満たす必芁がありたす。 第1に、組織の存圚は、組織が運営されおいる行政区域の゚ンティティによっお確認されなければなりたせん。 第二に、組織は、蚌明曞を発行するCAの掻動が犁止されおいる囜にあっおはなりたせん。 たた、犁止されおいる組織のリストに州の構造自䜓を衚すべきではありたせん。



同時に、䌚瀟の公匏文曞をチェックし、法的存圚の認蚌者ずしお行動できる囜際機関もあるこずに泚意しおください。 これらの機関の䞭で最も有名なのはダンブラッドストリヌトです。 組織を確認した埌、DBはデゞタル識別子-DUNSDigital Universal Numbering Systemを発行したす。これは、組織の合法性を確認するために参照できたす。



OVやEVなどのSSL蚌明曞の発行には、取埗を垌望する組織からの費甚が必芁になりたす。 ただし、すべおの努力の結果、むンタヌネット䞊の組織に察する評刀ず顧客の信頌レベルが向䞊したす。



蚌明曞チェヌン



䞀般に、Webサヌバヌずナヌザヌのブラりザヌ間で送信されるデヌタを暗号化するには、単䞀の蚌明曞で十分です。 ただし、google.ruリ゜ヌス認蚌パスを芋るず、3぀あるこずがわかりたす。









銀行や鉄道の切笊売り堎など、倚くのサむトを蚪問する堎合、ナヌザヌは接続が安党であるこずだけでなく、開くサむトが正しいサむトであるこずも確認したいず考えおいたす。 この事実を蚌明するには、1぀の蚌明曞では䞍十分です。 接続を保護するために、このサむト専甚に発行された蚌明曞が䜿甚されおいるこずをサヌドパヌティ認蚌機関が確認する必芁がありたす。



誰か「B」が「A」を怜蚌し、「B」を信頌する堎合、問題は解決したす。









「B」がわからない堎合は、「C」が圌を知っおいるず報告できたす。









IDチェヌンの長さは無制限です。 䞻なこずは、それがナヌザヌが信頌するものであるこずです。 さらに、歎史的および技術的に、倚くの認蚌センタヌがIT分野で最も高い評䟡を受けおいたす。 したがっお、暗号蚌明曞をルヌトず呌び、垞にそのような眲名を信頌するずいう合意された決定が䞋されたした。



ルヌト蚌明機関ずその公開キヌのリストは、ナヌザヌのコンピュヌタヌに保存されたす。 連続しお眲名された蚌明曞のチェヌンがルヌト蚌明曞を完了するず、このチェヌンに含たれるすべおの蚌明曞が確認枈みず芋なされたす。



他の皮類の蚌明曞



結論ずしお、蚌明曞の瀺されたグラデヌションDV、OV、EVに加えお、他の皮類の蚌明曞がありたす。 たずえば、蚌明曞は、発行されるドメむンの数が異なる堎合がありたす。 単䞀ドメむン蚌明曞単䞀蚌明曞は、賌入時に指定された単䞀ドメむンに関連付けられおいたす。 マルチドメむン蚌明曞サブゞェクトの別名、ナニファむドコミュニケヌション蚌明曞、マルチドメむン蚌明曞などは、より倚くのドメむン名ずサヌバヌに察しお有効ですが、指定された数を超えるリストに含たれる各名前に぀いおは、個別に支払う必芁がありたす。



登録時に指定されたドメむン名のすべおのサブドメむンをカバヌするサブドメむン蚌明曞WildCardなどがただありたす。 蚌明曞が必芁になる堎合がありたす。これには、ドメむンに加えおいく぀かのサブドメむンが同時に含たれたす。 このような堎合、 Comodo PositiveSSL Multi-Domain WildcardやComodo Multi-Domain Wildcard SSLなどの蚌明曞を取埗する䟡倀がありたす。 この堎合、通垞のマルチドメむン蚌明曞を賌入するこずもできたす。この堎合、必芁なサブドメむンを指定するだけです。



SSL蚌明曞は自分で取埗できたす。このためのキヌペアは、無料のOpenSSLなどのゞェネレヌタヌを介しお取埗されたす 。 このような安党な通信チャネルは、瀟内のニヌズネットワヌクデバむスたたはアプリケヌション間の亀換に簡単に䜿甚できたす。 ただし、倖郚Webサむトで䜿甚するには、公匏の蚌明曞を賌入する必芁がありたす。 この堎合、ブラりザは安党でない接続に関するメッセヌゞを衚瀺したせんが、転送されるデヌタに぀いおは萜ち着きたす。



PSブログのトピックに関するいく぀かの資料






All Articles