[ON] Объявлены устаревшими 11 методов верификации доменов для TLS-сертификатов

Обсуждение новостей, соответствующих тематике форума

Модератор: Модераторы разделов

Аватара пользователя
rssbot
Бот
Сообщения: 6001
ОС: gnu/linux

[ON] Объявлены устаревшими 11 методов верификации доменов для TLS-сертификатов

Сообщение rssbot »

Ассоциация CA/Browser Forum, выступающая площадкой для совместного принятия решений с учётом интересов производителей браузеров и удостоверяющих центров, утвердила новые требования к организациям, выдающим сертификаты для HTTPS. В новых требованиях объявлены устаревшими 11 методов проверки владения доменом, для которого выдаётся сертификат. Прекращение поддержки устаревших методов будет производиться поэтапно до марта 2028 года. В качестве причин прекращения поддержки отмечается фокусирование внимания на автоматически выполняемых и криптографически верифицируемых методах проверки.




Устаревшими объявлены методы, связанные с использованием информации из сервиса WHOIS, подтверждением контактных данных при помощи email, телефонных звонков, факсов, SMS или бумажных писем, а также верификацией на основе проверки владения IP-адресом, прописанным для домена в DNS. Предполагается, что прекращение поддержки указанных методов проверки позволит избавиться от лазеек, потенциально позволявших атакующим получить сертификат для домена, который они не контролируют. Например, год назад была продемонстрирована возможность получения TLS-сертификатов для чужих доменов в зоне ".mobi" путём
захвата устаревшего WHOIS-сервиса регистратора данной доменной зоны.



Список методов подтверждения владения доменом, объявленных устаревшими:
  • Отправка Email, факса, SMS или бумажного письма по контактным данным, указанным для домена в базе WHOIS или в SOA-записи в DNS.
  • Отправка Email, факса, SMS или бумажного письма по контактным данным, указанным для связанного с доменом IP-адреса.
  • Отправка проверочного кода на типовые Email, такие как
    admin@, administrator@, webmaster@, hostmaster@ и postmaster@.
  • Отправка проверочного кода на Email, указанный в CAA-записи домена в DNS.
  • Отправка проверочного кода на Email, указанный в TXT-записи домена в DNS.
  • Подтверждение телефонным звонком на номер, указанный в качестве контактного для домена.
  • Подтверждение телефонным звонком на номер, указанный в TXT-записи домена в DNS.
  • Подтверждение телефонным звонком на номер, указанный в CAA-записи домена в DNS.
  • Подтверждение телефонным звонком на номер, указанный в качестве контактного для IP-адреса, к которому привязан домен.
  • Проверки на основе подтверждения владения IP-адресом, прописанным для домена в DNS.
  • Проверки на основе обратного резолвинга IP‑адреса.


Источник: https://www.opennet.ru/opennews/art.shtml?num=64426
(opennet.ru, основная лента)
Последний раз редактировалось rssbot 15.12.2025 20:14, всего редактировалось 1 раз.
Причина: Updated upstream
Спасибо сказали:
Аватара пользователя
yoricI
Сообщения: 2946
ОС: gentoo fluxbox

Re: [ON] Объявлены устаревшими 11 методов верификации доменов для TLS-сертификатов

Сообщение yoricI »

Могли бы сообщить заодно, какие методы не устарели. У меня лично фантазити не хватает.
Спасибо сказали:
Аватара пользователя
Bizdelnick
Модератор
Сообщения: 21406
Статус: nulla salus bello
ОС: Debian GNU/Linux

Re: [ON] Объявлены устаревшими 11 методов верификации доменов для TLS-сертификатов

Сообщение Bizdelnick »

yoricI, не переживайте, независимо от того, что они там напринимают, для нас скоро единственным методом валидации будет явка в минцифры с паспортом, СНИЛС и справками от психиатра и нарколога.
Пишите правильно:
в консоли
вку́пе (с чем-либо)
в общем
вообще
в течение (часа)
новичок
нюанс
по умолчанию
приемлемо
проблема
пробовать
трафик
Спасибо сказали:
Аватара пользователя
yoricI
Сообщения: 2946
ОС: gentoo fluxbox

Re: [ON] Объявлены устаревшими 11 методов верификации доменов для TLS-сертификатов

Сообщение yoricI »

И ещё согласием от соседей.
Но интересно, каким ещё способом можно, кроме перечисленных исключённых.
Спасибо сказали:
Аватара пользователя
Bizdelnick
Модератор
Сообщения: 21406
Статус: nulla salus bello
ОС: Debian GNU/Linux

Re: [ON] Объявлены устаревшими 11 методов верификации доменов для TLS-сертификатов

Сообщение Bizdelnick »

yoricI писал:
15.12.2025 21:33
Но интересно, каким ещё способом можно, кроме перечисленных исключённых.
Ссылка же есть в новости.
Пишите правильно:
в консоли
вку́пе (с чем-либо)
в общем
вообще
в течение (часа)
новичок
нюанс
по умолчанию
приемлемо
проблема
пробовать
трафик
Спасибо сказали:
Аватара пользователя
UnixNoob
Сообщения: 1492
ОС: Slackware

Re: [ON] Объявлены устаревшими 11 методов верификации доменов для TLS-сертификатов

Сообщение UnixNoob »

Bizdelnick писал:
15.12.2025 21:24
СНИЛС
Устарел, теперь у нас вот:
Идентификатор записи из единого федерального информационного регистра (ИД ЕРН) — это уникальный номер, который является персональным ключом в государственных информационных системах. С помощью новой отметки человек сможет дистанционно и безопасно подтвердить свою личность и необходимые для услуги данные. По словам парламентария, это касается самых разных ситуаций — от оформления различных пособий и льгот до регистрации имущественных прав.
"Однажды один очень мудрый человек… ничего не сказал. Времена были опасные, да и собеседники ненадёжные"
Спасибо сказали: