Сертификаты GlobalSign. Сертификацией по мошенничеству

SSL (англ. Secure Sockets Layer - уровень защищённых сокетов) - криптографический протокол, который обеспечивает установление безопасного соединения между клиентом и сервером. SSL изначально разработан компанией Netscape Communications. Впоследствии на основании протокола SSL 3.0 был разработан и принят стандарт RFC, получивший имя TLS.

Протокол обеспечивает конфиденциальность обмена данными между клиентом и сервером, использующими TCP/IP, причем для шифрования используется асимметричный алгоритм с открытым ключом. При шифровании с открытым ключом используется два ключа, причем любой из них может использоваться для шифрования сообщения. Тем самым, если используется один ключ для шифрования, то соответственно для расшифровки нужно использовать другой ключ. В такой ситуации можно получать защищенные сообщения, публикуя открытый ключ, и храня в тайне секретный ключ.

Значительное использование протокола SSL привело к формированию протокола HTTPS (Hypertext Transfer Protocol Secure), поддерживающего шифрование. Данные, которые передаются по протоколу HTTPS «упаковываются» в криптографический протокол SSL или TLS, тем самым обеспечивая защиту этих данных. Такой способ защиты широко используется в мире Веб для приложений, в которых важна безопасность соединения, например в платежных системах. В настоящее время HTTPS поддерживается наиболее популярными браузерами. В отличие от HTTP, для HTTPS по умолчанию используется TCP-порт 443.

Купить SSL сертификат

Сертификат Цена за год
AlphaSSL 1450
AlphaSSL Wildcard 4800
DomainSSL 4950
DomainSSL Wildcard 15700
OrganizationSSL 6700
OrganizationSSL Wildcard 17500
ExtendedSSL 24660

В чем различие сертификатов AlphaSSL vs GlobalSign?

Сертификаты GlobalSign являются сертификатами высокого технического качества - вот некоторые технические характеристики:

Бесплатно – технология SGC (Server Gated Cryptography) – большинство других сертифационных центров взимают высокую плату за эту технологию - от $400 до $600;

Бесплатно – www. и не www: все сертификаты GlobalSign позволяют защитить и www.domain.ru и domain.ru;

Бесплатно – 3 серверных лицензии: все наши сертификаты автоматически могут быть установлены на 3 разные сервера (например резервный сервер, система Балансировки нагрузки и т.д.);

Бесплатно – Гарантированная страховая сумма;

Бесплатно – все наши сертификаты поддерживаются всеми популярными браузерами и мобильными устройствами;

Бесплатно – каждый сертификат выдан с бесплатным знаком “Secure Site Seal”;

Бесплатно – Бесплатные неограниченные переиздания вашего действительного Сертификата;

Бесплатно – GlobalSign использует 2048-битный корневой сертификт и таким образом, соответствует международной рекомендации. На сегодняшний день, GlobalSign являются единственным сертификационным центром, который выдает все сертификаты из 2048-битного корневого сертификта;

Из-за этого, Сертификаты GlobalSign являются более дорогими по сравнению с сертификатами AlphaSSL, которые не имеют все эти характеристики. Сертификаты GlobalSign - решение для более крупних организаиций.

SSL сертификаты GlobalSign - идеальный вариант для средних и крупных сайтов. Их используют для защиты информации и правительства, и мировые гиганты (Toshiba, Siemens, BBC и др.), что говорит о высоком доверии к бренду. Сертификаты GlobalSign работают во всех браузерах, приложениях и на любых устройствах.

ВЫБЕРИ
СВОЙ ТАРИФ!
Доступны физ. лицам Wildcard D - с проверкой домена D+O - с проверкой домена и организации IDN - Поддержка национальных доменов EV - Расширенная проверка SGC - Высокий уровень шифрования Шифрование, bit Стоимость (USD)
AlphaSSL Yes Yes Yes - - - - Yes 27.00
DomainSSL Yes Yes Yes - - - - Yes 52.00
OrganizationSSL - Yes Yes - Yes - - Yes 86.00
ExtendedSSL - - Yes - Yes Yes - Yes 243.00

GlobalSign - второй крупнейший в мире центр сертификации с аккредитацией WebTrust. Компания была создана в 1996 году и с тех пор занимается исключительно выдачей цифровых сертификатов. На сегодняшний день услугами GlobalSign пользуются многие компании из списка Fortune 100 (например, Toshiba, Siemens, Motorola, BBC), а также правительственные администрации во всем мире. Кроме того, компания является участником форума CA/B Forum и рабочей группы Anti-Phishing Working Group. Офисы GlobalSign расположены в Европе, Америке и Азии.

Компания гарантирует своим клиентам самый высокий уровень защиты благодаря использованию криптографического алгоритма SHA-256 и RSA-ключей размером минимум 2048 бит. Кроме того, GlobalSign стал первым в мире центром, поддерживающим протокол IPv6 и обеспечивающим максимальную скорость загрузки защищенных сайтов.

В линейке GlobalSign SSL есть как самые простые сертификаты с подтверждением домена, так и сертификаты с расширенной проверкой или защитой поддоменов. Купить GlobalSign SSL могут как физические лица, так и организации. Благодаря опыту и репутации компании все операционные системы, мобильные устройства и приложения автоматически доверяют их цифровым сертификатам. Это значит, что все пользователи, независимо от используемого ими браузера и устройства, узнают о том, что вашему сайту можно доверять.

В начале октября авторитетный центр выдачи TLS-сертификатов (CA) GlobalSign занялся реструктуризацией своей инфраструктуры. В числе прочих мер, GlobalSign удалил ряд кросс-подписей своих корневых TLS-сертификатов.

К сожалению, в процессе браузеры Safari, Chrome и IE11 начали воспринимать сертификаты GlobalSign как отозванные по причинам безопасности. Инженеры GlobalSign оперативно устранили критическую ошибку, однако некорректный OCSP-ответ оказался закэширован на CDN и широко распространился по свету. В данный момент - и следующие четыре дня, до истечения срока действия записи в OCSP-кэше браузеров - сайты, защищённые сертификатом от GlobalSign, могут быть недоступны для значительной части пользователей.

Среди затронутых сайтов такие компании, как Wikipedia , Dropbox , Financial Times и другие.

Кровавые технические подробности

Что такое OCSP

Для шифрования HTTP-трафика в Интернете используются протоколы SSL и TLS. В этих протоколах вводится понятие «certificate authority» (CA), или центра сертификации. Каждая операционная система и каждый браузер имеют встроенный кэш центров сертификации, которым они доверяют. Любой HTTPS-сайт должен иметь сертификат, выданный доверенным центром сертификации, иначе соединение не установится и браузер отобразит ошибку.


В этой концепции есть один скользкий момент. Дело в том, что в случае обнаружения, например, уязвимости на сервере злоумышленник может получить доступ к существующему сертификату и закрытому ключу шифрования. Украв ключ, злоумышленник сможет использовать его для имитации оригинального сайта и организовать на этот сайт атаку типа Man-in-the-Middle. В результате вор потенциально может получить доступ к паролям, данным пластиковых карт и иной конфиденциальной информации посетителей сайта.

Проблема усугубляется тем, что TLS-сертификаты выдаются хоть и не навсегда, но на достаточно длительный промежуток времени (обычно - от года и более), причём многие центры сертификации (включая, кстати, GlobalSign) дают скидку тем, кто покупает у них сертификат с длительным сроком действия. Это одна из тех проблем, решить которые стремится бесплатный центр сертификации Let"s Encrypt . Сертификаты, выданные Let"s Encrypt, действительны не более 3 месяцев, и центр сертификации планирует сократить этот период до 30 дней.

Исправить существующее положение дел призваны механизмы под названием CRL и OCSP . Они позволяют браузеру проверить, действителен ли тот TLS-сертификат, который предъявляется сайтом. Если в какой-то момент обладатель сертификата заподозрит, что закрытый ключ от сертификата попал не в те руки, он может связаться с центром, выдавшим сертификат, и отозвать его. Отозванный сертификат не будет приниматься большинством современных браузеров, в частности, Safari и Chrome, а в перспективе - всеми браузерами вообще. Таким образом, закрытая информация не попадёт не в те руки.

Что произошло в начале октября

Компания GlobalSign управляет множеством корневых доверенных сертификатов. Ряд этих сертификатов кросс-подписывает друг друга, аналогично тому, как это делает Let"s Encrypt:

Кросс-подпись нужна, например, при выпуске нового корневого сертификата. Так как многие люди редко обновляют свои операционные системы, вновь созданный сертификат может не сразу оказаться в кэше старых браузеров. Чтобы корневой сертификат можно было использовать по назначению, его подписывают одним из старых корневых сертификатов.

Само собой, кросс-подписывание усложняет обслуживание корневых сертификатов. Кроме того, со времени выпуска некоторых из сертификатов GlobalSign прошло уже достаточно времени, чтобы оставшимися необновлёнными системами можно было пренебречь. В конце концов, эти системы всё равно обречены - например, печально известный Internet Explorer 6 «из коробки» поддерживает криптографические протоколы версии не выше уязвимого SSL 3.0 .

Ввиду этого в октябре 2016 года GlobalSign решил удалить часть кросс-подписей между своими сертификатами и управлять ими далее раздельно и независимо.

Что пошло не так

Утром 14 октября в процесс отзыва кросс-подписей вкралась ошибка. В результате ряд промежуточных сертификатов GlobalSign (в частности, недорогой и распространённый AlphaSSL) стал восприниматься браузерами Safari и Chrome как отозванный, а все сайты, купившие сертификат у AlphaSSL и других, перестали открываться.

Инженеры GlobalSign оперативно исправили проблему, но беды на этом не закончились . Дело в том, что OCSP-сервер - это чрезвычайно высоконагруженный элемент инфраструктуры CA, на него ходят все браузеры всех пользователей всех клиентов CA. Поэтому большинство центров сертификации используют для раздачи OCSP-ответов CDN. В частности, GlobalSign пользуется услугами Cloudflare. Подробностей пока нет, но, по всей видимости, Cloudflare по каким-то причинам оказался не в состоянии оперативно очистить свой кэш, и некорректный OCSP-статус продолжил распространяться в Интернете.