🔐Cloudflare создаёт удостоверяющий центр для всего Интернета
О намерении стать удостоверяющим центром и начать выдачу TLS-сертификатов рассказал вице-президент по управлению продуктами Стив Голдсмит в статье "Building a certificate authority for the whole Internet". До настоящего времени Cloudflare один из крупнейших пользователей сертификатов безопасности.
Компанией поданы заявки на включение в корневые программы Chrome, Apple, Microsoft и Mozilla, на участие в программе Chrome для постквантовых сертификатов.
Что мне показалось интересным - покупка корневого сертификата у GlobalSign, для того чтобы сразу охватить максимум устройств, включая старые. Можете представить, чтобы в нашем PKI кто-то купил "чужой" центр сертификации и начал на нём выдавать сертификаты?
Cloudflare не покупает компанию GlobalSign целиком, а заключает соглашение на покупку корневого сертификата у GlobalSign. Для чего? Чтобы сразу начать выдачу сертификатов с использованием корня, который уже доверенный на большинстве устройств, браузеров и ОС. Судя по названной дате - 2012 год, это корневой GlobalSign Root R5, действующий до 2038 года, но для новых сертификатов он перестанет приниматься браузерами раньше - 15 апреля 2029 года из-за политики Chrome и Mozilla не доверяют корням старше 15 лет. При этом выдача сертификатов на нем возможна только до 15 марта 2028 года.
В статье говорится, что сейчас большую часть зашифрованных соединений обслуживает по сути один бесплатный оператор, всем известный Let's Encrypt (около 10 млн. сертификатов в день, более 500 млн. сайтов), что создаёт системный риск если у него начнутся проблемы, альтернативы нет. Поэтому Cloudflare хочет стать резервным и независимым источником сертификатов безопасности.
Что ещё интересного:
🔹 Выдача сертификатов будет только в автоматизированном режиме через ACME, это упрощает переход кто использует другой бесплатный УЦ, он сводится к смене одного URL
🔹 Автоматизация продления станет обязательным условием для получения сертификата (поддержка ARI, RFC 9773)
🔹 Публичный дашборд состояния выдачи, воспроизводимые сборки, хранение ключей в HSM
🔹 Первые сертификаты Меркла (MTC) - в I квартале 2027 года (эксперименты с Google по постквантовой криптографии уже идут).
Cloudflare сначала обкатает новую инфраструктуру на себе, а только потом представит клиентам.
В настоящее время Cloudflare входит в состав CA/Browser Forum, но пока не в статусе УЦ, а в статусе заинтересованной стороны.
✍️Об ЭП и УЦ
✍️ЕАЭС продолжает работу по взаимному признанию электронной подписи
Информацию сообщил член Коллегии ЕЭК Максим Ермолович:
Если раньше принимали документы в бумажном виде наряду с электронными, то теперь переходят только на электронный формат. И критически важно, пока идет этот переходный период, создать систему взаимного признания электронной цифровой подписи, чем и занимается Евразийская экономическая комиссия. Перед нами стоит задача обеспечить взаимное признание ЭЦП всеми пятью странами. Из-за технических сложностей это оказалось достаточно проблематичным
Пилотный проект решено реализовать между Беларусью и Россией и завершить до конца года. План мероприятий был утвержден в марте 2025 года, основные комментарии по его реализации были от белорусской стороны.
Продолжение рубрики "Переписка с Минцифры"
И снова нет ответа на вопрос:
Головной УЦ не имеет права выдавать НЕквалифицированные сертификаты, но практика иная. Для TLS-сертификатов есть НУЦ, даже ГОСТовый, даже с 1024-битными открытыми ключами. Но откуда про это может знать Департамент кибербезопасности Минцифры?
7. Нарушение аккредитованным удостоверяющим центром требований к содержанию квалифицированного сертификата - влечет наложение административного штрафа на юридических лиц в размере от пятидесяти тысяч до ста пятидесяти тысяч рублейСтатья 13.33 КоАП
✍️Об ЭП и УЦ
Будущее уже наступило: следи за индустрией робототехники
Телеграм канал Робосфера рассказывает своим подписчикам об индустрии робототехники, как вчерашняя фантастика, уже сейчас превращается в настоящее: от автоматизации и ИИ до автономных систем и промышленных роботов.
- Главные мировые новости робототехники,
- Кейсы внедрения роботов на реальных производствах,
- какие технологии станут мейнстримом в ближайшие 3-5 года,
- Идеи автоматизации для разных масштабов от небольшого цеха до целого завода,
- Инсайды от ключевых игроков рынка.
✍️Адвокаты и шифрование, продолжение
Начало здесь.
Вчера защита канала доступа до системы адвокатов КИС АР была переключена с сертификата Let's Encrypt на ГОСТовый сертификат НУЦ, но не простой, а 1024-битный. Для подключения достаточно наличие на компьютере ГОСТового браузера и КриптоПро 5.0, чтобы окно предупреждения не раздражало придется обновляться до сборки 5.0.13003, либо руками ставить корень "Минцифры России НУЦ корневой" от 2025 года, у меня в сборке 13000 такого корня ещё не было. Антивирус ещё может ругаться.
Пожелаем адвокатам удачи в познании ГОСТового TLS глубины наших глубин. Данный кейс ещё раз доказывает, что не ты выбираешь криптографию, а криптография выбирает тебя.
✍️Об ЭП и УЦ
15 октября встречаемся на REKONFA — большой конференции Яндекс Рекламы.
На сцене:
— Глеб Доброрадных — о рекламном рынке и эффективности в сложных условиях
— Алексей Штоколов — о новых продуктах и технологиях
— Лиза Смирнова — о 360°-форматах и новых точках контакта
— Александр Пушной — о человеке и ИИ
— Александр Умаров — о персональном подходе, который помогает влюблять клиентов в бренд
— Яна Чурикова — об актуальных задачах предпринимателей
— Татьяна Мужицкая — о целях и энергии
— Антон Беляев — об индивидуальности и проектах, которые любят зрители
Вне сцены — зона продуктов Яндекс Рекламы, три игры, викторина, зоны Яндекс Ярда и eLama и нетворкинг.
15 октября, Москва, ВТБ Арена и онлайн. Участие бесплатное.