Defaults.Exposed

Defaults.ExposedParandused › TLS-sertifikaadi tervis

Kuidas parandada TLS-sertifikaadi tervis

Teie SSL/TLS-sertifikaat on digitaalne isikutunnistus, mis tõendab külastajale, et ta räägib tõepoolest teie veebisaidiga — mitte kehastajaga — ning muudab brauseris tabaluku nähtavaks. See kontroll vaatab, kas see sertifikaat on kehtiv ja usaldusväärne, kas see ei ole varsti aegumas ning kas see on ehitatud tugeva, kaasaegse krüptograafiaga.

Põhijareldus sinu ettevõttele: Katki või aegunud sertifikaat asendab teie veebisaidi täisekraani punase 'Teie ühendus pole privaatne' hoiatusega igas brauseris. Enamik külastajaid lahkub kohe ega tule tagasi — veebimüük peatub, registreerimised peatuvad ning ühendus, mis pidi olema privaatne, saab vaikselt pealt kuulata.

Mida see sulle maksab

Miks see on oluline. Sertifikaat on teie veebisaidi turvalisuse kõige nähtavam tükk — kui see on terve, on see nähtamatu, ja kui see puruneb, võtab see kogu teie saidi kaasa hirmutava hoiatusega, mis ajab kliente otse konkurentide juurde. Sertifikaadi aegumine on veebisaidi ootamatute seisakute peamine põhjus ning see on täielikult välditav. Kehtiva sertifikaadi saamine on tasuta ning selle terve hoidmine on enamasti ainult automaatse uuendamise lubamise küsimus.

Mis see on lihtsas keeles

Kui keegi külastab teie veebisaiti, peab toimuma kaks asja, et nad tunneksid ennast turvaliselt parooli või kaardisummide sisestamisel. Esiteks peab ühendus olema krüpteeritud, et võõrad ei saaks seda lugeda. Teiseks — ja see on osa, mida inimesed unustavad — peab külastaja brauser olema kindel, et teise pool on tõepoolest teie veebisait, mitte kehastaja, kes on veenva võltsversion loonud. Mõlemat tööd teeb teie TLS-sertifikaat (sageli nimetatakse “SSL-sertifikaadiks”).

Mõelge sellest kui võltsimiskindlast isikutunnistusest teie domeenile. Tunnustatud asutus väljastab selle, see on tembeldatud teie domeeninimi ja aegumiskuupäevaga ning kannab krüptograafilist võtit, mis krüpteerib ühenduse. Kui kõik kontrollub, näitab brauser tabalukku ja teie sait laadib normaalselt. Kui isikutunnistusega on midagi valesti, teeb brauser vastupidist — see kuvab täisekraani hoiatuse, mis ütleb sisuliselt: “See sait ei pruugi olla turvaline.”

See kontroll vaatab selle isikutunnistuse tervist neljas aspektis, millest igaüks on eraldiseisvalt katki:

Hea uudis ees: tervisliku sertifikaadi saamine on tasuta ning selle tervena hoidmine puudutab enamasti automaatse uuendamise lubamist, et ükski inimene ei pea meeles pidama.

Mida see võib teile maksma minna

Mis see tegelikult on (neli osa)

Sertifikaat võib olla ebaterve neljal eraldiseisvalt viisil ning see leht hõlmab kõiki neid. Igaüks on eraldiseisev kontroll kapoti all, kuid teile on need kõik “kas minu sertifikaat on OK?“

1. Kehtiv ja usaldusväärne

See on suurim — ja ainus osa sertifikaadi tervisest, mis on kriitiline, ülimalt tähtis kontroll. Sertifikaat on “kehtiv ja usaldusväärne” ainult siis, kui kõik neist on tõsi:

Kui ükski neist ebaõnnestub, näitavad brauserid kardetud “Teie ühendus pole privaatne” lehte ja see kontroll ebaõnnestub ränkalt. Hea näeb välja selline: tunnustatud asutuse sertifikaat, mis katab kõik domeenid ja alamdomeenid, mida tegelikult kasutate, mugavalt oma kuupäevade sees.

2. Aegumata

Igal sertifikaadil on raske lõppkuupäev. Tasuta kestavad tavaliselt 90 päeva; tasulised sageli aasta. Pärast seda kuupäeva kaob usaldus koheselt — puudub armuaeg. See kontroll mõõdab, mitu päeva on järel ja kuidas see suhestub kes selle väljastas:

Hea näeb välja: automaatselt hallatav sertifikaat, mis uuendab end ilma kellelegi puutumata. Ainus kõige usaldusväärne viis, et aegumise seisakut ei juhtuks, on muuta masin, mitte inimene, uuendamise eest vastutavaks.

3. Tugev allkirjastamisalgoritm

Iga sertifikaat on “allkirjastatud” krüptograafilise algoritmiga, mis võimaldab brauseril märgata võltsimist. Vanad algoritmid — MD5 ja SHA-1 — on tõestatud võltsitavaks, tähendades, et ründaja saab põhimõtteliselt luua pettussertifikaadi, mis näib legitiimselt teie omana. See kontroll läbib, kui sertifikaat kasutab tugevat, kaasaegset allkirja: SHA-256 või tugevam (SHA-384, SHA-512), kaasaegne ECDSA või Ed25519/Ed448. MD5 ja SHA-1 ebaõnnestuvad. Hea näeb välja: SHA-256 või parem — mis on vaikimisi igal tasuta ja kaasaegsel sertifikaadil, seega on see harva probleem millegi puhul, mis on välja antud hiljutistel aastatel.

4. Tugev võti

Sertifikaat kannab krüptograafilist võtit, mis teeb tegeliku krüpteerimise. Kui see võti on liiga lühike, saab kaasaegne arvutusvõimsus — piisavate ressurssidega — selle murda, võimaldades ründajal teie saiti kehastada või liiklust dekrüpteerida. Aktsepteeritud minimumid on 2048-bitine RSA või 256-bitine ellipskõver (EC). See kontroll läbib nende suuruste juures või üle ja ebaõnnestub allpool. Hea näeb välja: 2048-bitine (või 4096-bitine) RSA või 256-bitine EC-võti nagu P-256 — jällegi vaikimisi kaasaegsetes tasuta sertifikaatides.

Kuidas seda parandada (tasuta, ~15 minutit)

Andke see jaotis kellelele, kes haldab teie veebisaiti või hostiteenust — parandus on tasuta. Kehtiv, tugev, automaatselt uuenduv sertifikaat ei maksa midagi Let’s Encrypt’i kaudu või mis tahes kaasaegse hostiteenuse kaudu. Me küsime tasu ainult selle tervise jälgimise eest aja jooksul, mitte parandamise eest.

1. samm — Hankige (või asendage) sertifikaat tasuta, usaldusväärnega. See üksainus samm parandab kehtivuse, allkirja ja võtme tugevuse kõik korraga, sest kaasaegsed tasuta sertifikaadid kasutavad vaikimisi SHA-256 ja tugevaid võtmeid.

2. samm — Tehke uuendamine automaatseks, et see ei aeguks kunagi uuesti.

3. samm — Veenduge, et see katab õiged nimed. Kõige levinum “kehtiv, kuid hoiatus” põhjus on nime mittevastavus. Sertifikaat peab katma iga hostnime, mida kliendid tegelikult kasutavad — alus domeen, www ning kõik alamdomeenid nagu shop. või app.. Sertifikaadi genereerimisel lisage igaüks (metamärk nagu *.teiedomeen.com katab ühe sammuga kõik alamdomeenid).

4. samm — Kui ainult allkiri või võtme tugevus on märgitud, lihtsalt väljastage uuesti. Te ei pea midagi ostma: genereerige värske sertifikaat (1. samm) ja uus kasutab SHA-256 ja tugevat võtit automaatselt.

5. samm — Kinnitage, seejärel kontrollige siin uuesti. Kinnitage kuupäevad, väljaandja ja võti kiire käsuga — echo | openssl s_client -servername teiedomeen.com -connect teiedomeen.com:443 2>/dev/null | openssl x509 -noout -dates -issuer -subject — seejärel käivitage see kontroll uuesti.

Levinud vead

KKK

Ma pole tehniline — kas saan ise sellega tegeleda?

Te ei pea krüptograafiat mõistma. Kehtiv sertifikaat on tasuta (Let's Encrypt'i kaudu ja enamiku kaasaegsete hostiteenuste kaudu) ning hallataval hostingul on see tavaliselt automaatne. Andke allolev jaotis 'Kuidas seda parandada' kellelele, kes haldab teie veebisaiti või hostiteenust — enamiku ettevõtete jaoks on see kiire, tasuta töö, mitte ost.

Minu sait näitab tabalukku — kas see tähendab, et sertifikaat on fine?

Tabalukk tähendab ainult seda, et turvaline ühendus eksisteerib praegu. See ei ütle teile, et sertifikaat aegub varsti, et see on tugevale võtmele ehitatud, või et see on homme ikkagi usaldusväärne. See kontroll vaatab tabaluku taha neljale asjale, mis selle tegelikult põlevana hoiavad: kas sertifikaat on kehtiv ja usaldusväärne, kas see aegub varsti, kas see on allkirjastatud tugeva algoritmiga ning kas selle võti on piisavalt tugev.

Kas pean SSL-sertifikaadi eest maksma?

Ei. Tasuta sertifikaadid Let's Encrypt'ist (ja Cloudflare'i, cPanel AutoSSL-i ning enamiku kaasaegsete hostiteenuste sisse ehitatud) on usaldusväärne igas brauseris ning täpselt sama turvalised kui tasulised. Tasulised sertifikaadid ostavad peamiselt tugipakette, garantiisid või laiendatud valideerimise märke — mitte ükski neist ei mõjuta seda, kas teie sait on krüpteeritud või usaldusväärne. Me ei küsi tasu kunagi selle parandamise eest; küsime ainult tervise jälgimise eest.

Kuidas saab sertifikaat 'aeguda' — ja miks see võtab minu saidi alla?

Igal sertifikaadil on fikseeritud lõppkuupäev (sageli 90 päeva tasuta versioonidel). Pärast seda kuupäeva keelduvad brauserid seda usaldamast ja näitavad täisekraani hoiatust teie saidi asemel. See pole järkjärguline langus — töötab täiuslikult kuni tähtajani, seejärel läheb täiesti katki. Sellepärast on automaatne uuendamine nii oluline: see eemaldab inimese, kes muidu unustas.

Mis on 'isallkirjastatud' sertifikaat ja miks see ebaõnnestub?

Isallkirjastatud sertifikaat on selline, mille väljastite endale, mitte tunnustatud asutuselt. See krüpteerib ühenduse, kuid miski ei kinnita, et see olete tõepoolest teie — nii et brauserid käsitlevad seda ebausaldusväärsena ja hoiatavad külastajaid, täpselt nagu ründaja võltssertifikaadi puhul. Avaliku veebisaidi jaoks soovite alati tunnustatud asutuse sertifikaati, mis on tasuta.

Mida tähendavad 'nõrk võti' ja 'nõrk allkirjastamisalgoritm' minu ettevõtte jaoks?

Mõlemad on viisid, kuidas sertifikaat võib olla täna tehniliselt kehtiv, kuid krüptograafiliselt habras. Nõrk võti (alla 2048-bitine RSA või 256-bitine EC) on põhimõtteliselt murtav, võimaldades ründajal teie saiti kehastada. Nõrk allkiri (SHA-1 või MD5) võib võltsida veenva võltssertifikaadi loomiseks. Kaasaegsed tasuta sertifikaadid kasutavad vaikimisi tugevaid võtmeid ja allkirju, nii et parandus on peaaegu alati lihtsalt uuesti väljastamine — ilma kuluta.