Обеспечение безопасности цифро... Заметка

Обеспечение безопасности цифровых сертификатов - предстоящие изменения в хранилище корневых сертификатов

Google Chrome объявил об отмене доверия по умолчанию к Chunghwa Telecom и Netlock из-за моделей вызывающего беспокойство поведения, наблюдаемых в течение последнего года. Политика корневой программы Chrome требует, чтобы сертификаты центров сертификации (CA) предоставляли конечным пользователям Chrome ценность, превышающую риск их дальнейшего включения. Уверенность Chrome в надежности Chunghwa Telecom и Netlock как владельцев центров сертификации снизилась, что привело к потере целостности и доверия. В результате, Chrome больше не будет доверять новым TLS-сертификатам, выпущенным этими центрами сертификации, начиная с 1 августа 2025 года, в версиях 139 и выше. Это изменение затронет сертификаты, выпущенные после 31 июля 2025 года, но не повлияет на существующие сертификаты, выпущенные до этой даты. Операторы веб-сайтов могут определить, затронуты ли они, используя просмотрщик сертификатов Chrome, и им рекомендуется как можно скорее перейти к новому общедоступному доверенному владельцу центра сертификации. Чтобы минимизировать сбои, Chrome представил флаг командной строки, который позволяет администраторам и продвинутым пользователям имитировать эффект изменения до его вступления в силу. Предприятия могут переопределить ограничения хранилища корневых сертификатов Chrome, установив соответствующий корневой сертификат центра сертификации в качестве локально доверенного корня на платформе, на которой работает Chrome. Изменение произойдет в версиях Chrome 139 и выше в Windows, macOS, ChromeOS, Android и Linux, но не повлияет на Chrome для iOS из-за политики Apple. В целом, цель этого изменения - защитить пользователей Chrome и сохранить целостность хранилища корневых сертификатов Chrome, гарантируя, что в него включены только доверенные и надежные владельцы центров сертификации.