Notkunartilvik vottorða
Verndaðu vefsvæðið þitt og notendur þess með TLS-vottorðum sem sannreyna þjóna, byggja upp traust með vottorðakeðjum og tryggja öruggar, dulkóðaðar tengingar.

Transport Layer Security (TLS)
Hvaða tvær spurningar þarf biðlari að spyrja þegar hann fær vottorð frá þjóni?
- Er vottorðið gilt og treyst? Biðlarinn þarf að sannreyna að vottorðið sé gefið út af treystri vottunarstöð (CA) og að það sé hvorki útrunnið né afturkallað. Í því felst að athuga gildistíma vottorðsins og ganga úr skugga um að það sé undirritað af vottunarstöð sem biðlarinn treystir.
- Passar vottorðið við auðkenni þjónsins? Biðlarinn verður að ganga úr skugga um að upplýsingar í vottorðinu, svo sem Common Name (CN) eða Subject Alternative Name (SAN), passi við lénsheiti þjónsins. Þannig fæst staðfest að vottorðið sé raunverulega ætlað þeim þjóni sem biðlarinn er að reyna að tengjast.
Hvernig staðfestir biðlarinn að treysta megi vottorði?
- Traustkeðja vottorðsins athuguð: Biðlarinn sannreynir vottorðakeðjuna, sem nær yfir vottorð þjónsins, öll millivottorð og rótarvottorðið. Hvert vottorð í keðjunni verður að vera undirritað af næsta yfirvaldi fyrir ofan það, alla leið upp að treystu rótarvottorði.
- Gildistími vottorðsins sannreyndur: Biðlarinn athugar gildistíma vottorðsins til að ganga úr skugga um að það sé hvorki útrunnið né ógengið í gildi. Í því felst að skoða dagsetningarnar „Not Before“ og „Not After“ í vottorðinu.
- Vottorðið borið saman við auðkenni þjónsins: Biðlarinn gengur úr skugga um að Common Name (CN) eða Subject Alternative Name (SAN) í vottorðinu passi við lénsheiti þjónsins. Þar með er staðfest að vottorðið sé ætlað þeim þjóni sem biðlarinn tengist.
- Athugað hvort afturköllun hafi átt sér stað: Biðlarinn athugar hvort vottorðið hafi verið afturkallað með því að fletta upp í afturköllunarlista vottorða (CRL) eða nota Online Certificate Status Protocol (OCSP). Afturkallað vottorð nýtur ekki lengur trausts.
- Stafræna undirskriftin sannreynd: Biðlarinn sannreynir stafrænu undirskriftina á vottorðinu til að ganga úr skugga um að ekki hafi verið átt við það. Í því felst að bera dulritunarundirskriftina saman við dreifilykil útgefandans.
Hvernig staðfestir biðlarinn að þjónninn sé raunverulegur eigandi vottorðsins?
- Sannreynsla vottorðakeðjunnar: Biðlarinn sannreynir vottorðakeðjuna og gengur úr skugga um að hvert vottorð í henni sé undirritað af treystri vottunarstöð (CA). Keðjan hefst á vottorði þjónsins og endar í treystu rótarvottorði.
- Samanburður lénsheita: Biðlarinn athugar hvort Common Name (CN) eða Subject Alternative Name (SAN) í vottorðinu passi við lénsheiti þjónsins. Þannig er tryggt að vottorðið sé ætlað þeim þjóni sem biðlarinn tengist.
- Sannreynsla stafrænnar undirskriftar: Biðlarinn sannreynir stafrænu undirskriftina á vottorðinu með dreifilykli útgefandans. Þannig er tryggt að ekki hafi verið átt við vottorðið og að það sé raunverulega gefið út af treystri vottunarstöð.
- Gildistími vottorðsins: Biðlarinn athugar gildistíma vottorðsins til að ganga úr skugga um að það sé í gildi og ekki útrunnið.
- Athugun á afturköllunarstöðu: Biðlarinn athugar hvort vottorðið hafi verið afturkallað með því að fletta upp í afturköllunarlista vottorða (CRL) eða nota Online Certificate Status Protocol (OCSP). Afturkallað vottorð nýtur ekki lengur trausts.
Hvers vegna skiptir eignarhaldið máli þegar þú hefur þegar staðfest að vottorðið sé treyst?
Gildi vottorðs og traust: Þetta skref tryggir að vottorðið sé gefið út af treystri vottunarstöð (CA), að það sé innan gildistíma síns og hafi ekki verið afturkallað. Það staðfestir að vottorðið sé lögmætt og að ekki hafi verið átt við það.
Sannreynsla á auðkenni þjónsins: Jafnvel þótt vottorð sé gilt og treyst þarf líka að staðfesta að það tilheyri þeim þjóni sem þú ert að tengjast. Í því felst að athuga hvort Common Name (CN) eða Subject Alternative Name (SAN) í vottorðinu passi við lénsheiti þjónsins. Þetta skref tryggir að vottorðið sé ætlað þessum tiltekna þjóni og kemur í veg fyrir man-in-the-middle-árásir, þar sem árásaraðili gæti lagt fram gilt vottorð fyrir annað lén.
Með hvaða tveimur aðferðum svarar biðlarinn þessari spurningu og hvaða tvær niðurstöður geta komið út úr hvorri um sig?
- Sannreynsla um Domain Name System (DNS): Biðlarinn athugar hvort Common Name (CN) eða Subject Alternative Name (SAN) í vottorðinu passi við lénsheiti þjónsins.
Niðurstaða:- Samræmi: Passi heitin saman getur biðlarinn haldið tengingunni áfram, öruggur um að vottorðið sé ætlað þessum þjóni.
- Ósamræmi: Passi heitin ekki saman slítur biðlarinn yfirleitt tengingunni eða birtir viðvörun um mögulega öryggisáhættu.
- Sannreynsla um Public Key Infrastructure (PKI): Biðlarinn sannreynir stafrænu undirskriftina á vottorðinu með dreifilykli þeirrar vottunarstöðvar (CA) sem gaf það út.
Niðurstaða:- Gild undirskrift: Sé undirskriftin gild er staðfest að ekki hafi verið átt við vottorðið og að það sé gefið út af treystri vottunarstöð.
- Ógild undirskrift: Sé undirskriftin ógild slítur biðlarinn tengingunni eða birtir viðvörun um að vottorðið kunni að vera falsað eða komið í rangar hendur.
Hvað ræður því hvor aðferðin er notuð?
Sannreynsla um Domain Name System (DNS):
- Notkun: Þessi aðferð er alltaf notuð sem hluti af TLS-handabandinu. Biðlarinn ber Common Name (CN) eða Subject Alternative Name (SAN) í vottorðinu saman við lénsheiti þjónsins til að ganga úr skugga um að þau passi.
- Ráðandi þættir: Þetta er fastur hluti TLS-samskiptareglunnar og biðlarinn framkvæmir það sjálfkrafa þegar örugg tenging er mynduð.
Sannreynsla um Public Key Infrastructure (PKI):
- Notkun: Þessi aðferð er líka alltaf notuð í TLS-handabandinu. Biðlarinn sannreynir stafrænu undirskriftina á vottorðinu með dreifilykli þeirrar vottunarstöðvar (CA) sem gaf það út.
- Ráðandi þættir: Þetta er annar fastur hluti TLS-samskiptareglunnar. Biðlarinn framkvæmir þessa athugun sjálfkrafa til að ganga úr skugga um að vottorðið sé gilt og að ekki hafi verið átt við það.
Hvaða vottorð á þjónninn að senda biðlaranum?
Í TLS-handabandinu á þjónninn að senda biðlaranum eftirfarandi vottorð:
- Vottorð endaeiningar: Þetta er vottorð þjónsins sjálfs og sannar auðkenni hans gagnvart biðlaranum.
- Millivottorð: Þessi vottorð tengja vottorð endaeiningarinnar við treysta rótarvottorðið. Þau hjálpa til við að mynda traustkeðju frá vottorði þjónsins upp að treystu rótarvottorði.
Hvað eru Domain Validation og Extended Validation vottorð?
Domain Validation (DV) vottorð eru gerð TLS-vottorða þar sem vottunarstöðin (CA) sannreynir að umsækjandinn hafi yfirráð yfir léninu. Það er yfirleitt gert á einn af eftirfarandi vegu:
- Svarað er tölvupósti sem sendur er á umsjónartengilið lénsins.
- DNS TXT færslu er bætt við.
- Skrá er hlaðið upp á vefþjóninn.
Helstu einkenni:
- Skjót útgáfa: Þau má gefa út á skömmum tíma, oft á nokkrum mínútum, því lítillar sannreynslu er krafist.
- Grunnöryggi: Þau veita dulkóðun og þá lágmarksvissu að lénið sé á valdi þess aðila sem sækir um vottorðið.
- Hagkvæm: Oft ódýrari eða jafnvel ókeypis, sem gerir þau aðgengileg fyrir lítil vefsvæði og einkaverkefni.
Extended Validation (EV) vottorð eru TLS-vottorð á hærra stigi sem krefjast ítarlegra sannreynsluferlis. Vottunarstöðin sannreynir lagalega, líkamlega og rekstrarlega tilvist þess aðila sem sækir um vottorðið. Í því felst meðal annars:
- Að staðfesta lagalegt auðkenni og stöðu aðilans.
- Að sannreyna líkamlega og rekstrarlega nærveru aðilans.
- Að ganga úr skugga um að aðilinn hafi einkarétt á að nota lénið.
Helstu einkenni:
- Mikil vissa: Veitir notendum mesta traustið og vissuna, enda liggur ítarleg athugun að baki.
- Sýnileg merki: Í sumum vöfrum birtu EV-vottorð áður heiti fyrirtækisins í veffangastikunni, þótt það sé fátíðara nú.
- Aukið traust: Kjörin fyrir vefsvæði sem meðhöndla viðkvæmar upplýsingar, svo sem fjármálafyrirtæki og netverslanir.
Hvor eru öruggari?
Extended Validation (EV) vottorð teljast almennt öruggari en Domain Validation (DV) vottorð vegna ítarlega sannreynsluferlisins sem þau fara í gegnum. Hér er samanburður:
Domain Validation (DV) vottorð
- Stig sannreynslu: Sannreynir aðeins yfirráð yfir léninu.
- Öryggi: Veitir grunndulkóðun og lágmarksvissu.
- Notkun: Hentar einkavefsvæðum, bloggsíðum og litlum fyrirtækjum.
Extended Validation (EV) vottorð
- Stig sannreynslu: Sannreynir lagalega, líkamlega og rekstrarlega tilvist aðilans.
- Öryggi: Veitir meira traust og meiri vissu vegna ítarlegrar athugunar.
- Notkun: Kjörin fyrir fjármálafyrirtæki, netverslanir og öll vefsvæði sem meðhöndla viðkvæmar upplýsingar.
Hvers vegna EV-vottorð eru öruggari:
- Ítarleg athugun: EV-vottorð krefjast umfangsmikillar sannreynslu, sem gerir óprúttnum aðilum erfiðara fyrir að verða sér úti um þau.
- Traustsmerki: Þótt það sé fátíðara nú birtu EV-vottorð áður heiti fyrirtækisins í veffangastiku vafrans og veittu notendum þannig sýnilega vissu.
- Meiri vissa: Nákvæmt sannreynsluferli tryggir að aðilinn að baki vottorðinu sé lögmætur og dregur þannig úr hættu á vefveiðum og öðrum árásum.
Hvernig fer afturköllun fram með OCSP stapling
OCSP stapling bætir hefðbundið OCSP-ferli með því að minnka bið og auka friðhelgi. Svona virkar það:
- Þjónninn biður um OCSP-svar: Vefþjónninn spyr OCSP-svarþjóninn, sem vottunarstöðin (CA) rekur, reglulega um afturköllunarstöðu vottorðsins síns. Beiðnin er send í bakgrunni en ekki við hverja tengingu biðlara.
- OCSP-svarþjónninn svarar: OCSP-svarþjónninn sendir til baka undirritað og tímastimplað OCSP-svar sem greinir frá stöðu vottorðsins, til dæmis „good“, „revoked“ eða „unknown“. Þjónninn geymir svarið í skyndiminni.
- TLS-handaband með meðfylgjandi svari: Þegar biðlari, til dæmis vafri, hefur tengingu við þjóninn lætur þjónninn OCSP-svarið úr skyndiminninu fylgja með í TLS-handabandinu. Þetta er kallað að hefta svarið við handabandið.
- Biðlarinn sannreynir OCSP-svarið: Biðlarinn sannreynir meðfylgjandi OCSP-svar. Þar sem vottunarstöðin undirritaði svarið getur biðlarinn treyst gildi þess. Segi svarið að vottorðið sé afturkallað myndar biðlarinn ekki örugga tengingu.
- Reglulegar uppfærslur: Þjónninn heldur áfram að uppfæra OCSP-svarið í skyndiminninu reglulega svo hann hafi ávallt nýlega stöðu til að leggja fram í TLS-handabandinu.
Þetta ferli dregur úr þörfinni á því að biðlarar sendi sínar eigin OCSP-beiðnir og bætir þannig bæði afköst og friðhelgi.