Ресурсы: техническое описание TLS, LaTeX - в картинки (img), криптографическая библиотека Arduino, шифр "Кузнечик" на ассемблере AMD64/AVX и ARM64
Реплика: проверка статуса сертификата и короткий срок действия
В короткоживущих TLS-сертификатах Let’s Encrypt вообще не планируется указывать информацию о механизмах проверки отзыва: ни OCSP, ни CRL. То есть, будет только истечение срока действия сертификата. Новая парадигма. Актуальные требования CA/B-форума как раз позволяют для короткоживущих сертификатов так делать – изменения внесли относительно недавно: сперва сделали OCSP опциональным для всех (что очень правильно), а потом добавили исключение CRL для короткоживущих сертификатов.
Интересно, что истечение срока действия, как метод придания сертификату “недействительности”, гораздо сильнее, чем неработающая проверка отзыва. То есть, отзыв, действительно, мало кто проверяет, а вот срок действия – проверяют едва ли не повсеместно. Ну, как минимум, гораздо чаще проверяют, чем отзыв. Например, те же браузеры, как основной клиент веба, срок действия отслеживают достаточно строго. При этом, если для оформления отзыва нужно предпринимать какие-то действия со стороны УЦ, то обработка истечения срока действия – исключительно на стороне клиента.
Адрес записки: https://dxdt.blog/2025/03/03/15113/
Похожие записки:
- Алгоритмы преобразования в биометрии
- Правильное отключение DNSSEC
- Ретроспектива заметок: сентябрь 2013 года
- ИИ с превышением
- Архитектура микропроцессоров и изоляция уровней исполнения
- Реплика: аутентификация по SSH-ключам и по TLS-сертификатам
- Общее представление о шифрах и бэкдоры
- DNSSEC и DoS-атаки
- Техническое: возможности Let's Encrypt по блокированию сертификатов
- Техническое: интерактивность криптографических схем
- Деревья Меркла в TLS-сертификатах для Chrome/Chromium
Новый
Написать комментарий