25.11.2020

Сертификаты Let’s Encrypt перестанут восприниматься на 33% Android-устройств


Некоммерческий удостоверяющий центр Let’s Encrypt, контролируемый сообществом и предоставляющий сертификаты безвозмездно всем желающим, анонсировал грядущий переход на формирование подписей с использованием только своего корневого сертификата, без применения сертификата, перекрёстно подписанного удостоверяющим центром IdenTrust. Время жизни перекрёстно подписанного сертификата истекает 1 сентября 2021 года.

Корневой сертификат Let’s Encrypt поддерживается во всех современных браузерах, но распознаётся только начиная с платформы Android 7.1.1, выпущенной в конце 2016 года. Проблема в том, что по имеющейся статистике Android 7.1 и более новые выпуски используются лишь на 66.2% от всех Android-устройств. Таким образом 33.8% находящихся в обиходе Android-устройств не имеют данных о корневом сертификате Let’s Encrypt и после истечения времени действия перекрёстно подписанного сертификата при попытке открытия на подобных устройствах сайтов, использующих сертификаты Let’s Encrypt, будет выводиться ошибка. Доля пользователей Android-устройств, не воспринимающих корневой сертификат Let’s Encrypt, по приблизительной оценке составляет от 1 до 5% аудитории крупных сайтов.

Let’s Encrypt не намерен заключать новое соглашение о кросс-подписи, так как это накладывает большую дополнительную ответственность на участников соглашения, лишает самостоятельности и связывает руки в плане соблюдения всех процедур и правил другого удостоверяющего центра. Кроме того, проблема с обновлением старых Android устройств скорее всего ни исчезнет и кросс-соглашение придётся продлевать вновь и вновь.

Начиная с 11 января 2021 года в API Let’s Encrypt будут внесены изменения и ACME-клиентам по умолчанию начнут выдаваться сертификаты, заверенные корневым сертификатом ISRG Root X1, без перекрёстной подписи. Для пользователей которым важна совместимость будет предоставлена возможность запроса альтернативного сертификата, заверенного по старой перекрёстной схеме, но такие сертификаты всё равно будут ограничены временем жизни перекрёстно подписанного корневого сертификата (1 сентября 2021 года).

В качестве решения пользователям старых Android-устройств предлагается перейти на браузер Firefox, который имеет собственное актуальное хранилище корневых сертификатов. Но Firefox не поддерживает Android 4.x (около 2% от активных Android-устройств) и может работать только в Android 5.0 или более новых выпусках. Владельцам сайтов, не готовых смириться с потерей совместимости со старыми Android-смартфонами, предлагается перенаправлять запросы старых Android-устройств на HTTP или перейти на использование удостоверяющего центра, поддерживаемого в старых версиях Android.

Источник: https://www.opennet.ru/opennews/art.shtml?num=54043

Добавить комментарий