CA zareagovala, jak podle pravidel měla. Zneplatnila certifikáty, u kterých byl vyzrazen soukromý klíč.
Průšvih je na straně přeprodejce, protože:
1) Neměl vůbec mít soukromý klíče a držel je neoprávněně.
2) I kdyby je mít směl, v žádným případě by je nesměl komukoliv předat.
Doufám, že se vlastníci certifikátů spojí a budou na přeprodejci požadovat odškodný + náhradu ušlých zisků + poplatky za vystavení nových klíčů. A CA je zažaluje o náklady spojený s touhle akcí a tučný odškodný. Kopanec do peněženky totiž bolí nejvíc.
Ano, zareagovala, ako podla pravidiel mala. A co sa tym vyriesi? Akurat sa tu v clanku rozobera efektivita zneplatnovania certifikatov. Mozilla ich zaradi do svojho dalsieho Firefoxu, my co bezime na ESR, mame smolu, mozme si akurat rucne zablokovat digicert a symantec. Cely ten system sa dost rozpadava...
Tohle resi trebas certificate transparency:
https://www.root.cz/clanky/certificate-transparency-vydavani-certifikatu-pod-kontrolou/
Zkus si najít někoho, kdo to zvládne přečíst, pochopit a vysvětlí ti to...
Nebo snad máš nějakou realistickou situaci, kde to s daným problémem nepomáhá? Za ty měsíce, co o tom blábolíš jsi žádnou nevytáhl, jen jsi našel neexistující problémy (velká moc Google, nerealistické velikosti dat...), které spíš svědčí o tom, že ti to nedocvaklo.
A ty tu blabolis o jednom, velkym hovne ...
Co udela tvuj browser, kdyz se ... NAPRIKLAD (a znova NAPRIKLAD, protoze to je jedna miliardtina celyho pruseru PKI ktery je naprosto nepouzitelny) nemuze z libovolnyho duvodu pripojit a zjistit zda cert neni revokovanej?
No naprosto s klidem se tvari, ze je vse OK.
Kecy typu ze CA musi udelat co ci ono si strc do svy rite. Kdyby CA delala co ma, tak nemuze takovej cert nikdy vydat. A presne stejne funguje ta kokotina kterou odkazujes.
O soukromi, ktery samozrejme 100% pada - coz je primarni ucel - (protoze stovky GB si lokalne bude urcite syslit kazdy BFU) ani nemluve. Tohle nikdo svepravnej s aspon IQ debila nemuze pouzivat.
Nezjistím tím porušení CAA, ale získám tím silné podezření. Nebude moc časté, že by někdo CAA záznam změnil ihned po vystavení certifikátu. Když mám silné podezření, nemusím samozřejmě hned alarmovat kde koho, ale stačí poslat dotaz vlastníkovi domény – nalezl jsem tento certifikát vydaný autoritou A, v CAA máte autoritu B, je to v pořádku? Vlastník domény by už měl vědět, jestli opravdu CAA záznam měnil, nebo jestli CA vydala certifikát neoprávněně.
Dobu blízkou vystavení certifikátu právě zajistíte tak, že se podíváte do logu Certificate Transparency na poslední přidané záznamy.
Není součástí toho systému ověření revokace certifikátu prohlížečem? A on to FF nedělá? jak pak FF řeší revokaci certifikátu Máni Čičmrndové, když někdo jeho certifikát zneužívá a Máňa ho nechá zneplatnit? Vykopnutím jedné CA a 20% internetu kvůli jednomu blogu s koťátkama?
Prostě standardní postup:
1) Symantec nekončí, netřeba ho vyhazovat.
2) Pokud cert k doméně není v cache, ověří se kdo ho vydal a jestli je platný. pokud je z téhle dávky, ověřením neprojde.
3) Když je v cache, za pár hodin expiruje a z cache vypadne sám. Dál viz bod 2.
Ty můžeš maximálně zneplatnit jejich certifikáty v cache, zbytek se zařídí sám. A pokud to FF nepodporuje, změň prohlížeč.
Nevím, jak přesně řeší Mozilla konkrétně tento problém, ale pokud to řeší stejně promptně, jako třeba toto "Certificate Manager misleads users into thinking that they can distrust CAs and/or intermediates", tak hurá, sláva, nazdar...
Neblbni, takovej mladicek ... https://bugzilla.mozilla.org/show_bug.cgi?id=14328 (mimochodem to souvisi prave s DANE)