Обновление сервиса audit.statdom.ru

Очередное обновление сервиса ТЦИ audit.statdom.ru (САБИУ), который определяет разнообразные настройки DNS, TLS, HTTP и др., получив на вход DNS-имя узла.

В версии 1.4 появился вывод расширенной информации об SCT-метках в TLS-сертификатах, относящейся к так называемым “tiled-логам”. Tiled-логи – это разновидность логов Certificate Transparency, которые позволяют извлекать данные при помощи запроса отдельных “блоков”, а именно, через оптимизированное API мониторинга CT-логов: в рамках реализации этого API дерево лога разбивается на несколько уровней “соседних” узлов при помощи абстракции “замощения” (откуда название).

Screenshot

На скриншоте как раз выделены данные с индексом LeafIndex, который позволяет быстрее находить данные о нужном сертификате в tiled-логе. Такие SCT-метки сейчас добавляет в сертификаты Let’s Encrypt.

Адрес записки: https://dxdt.blog/2026/06/08/18410/

Похожие записки:



Далее - мнения и дискуссии

(Сообщения ниже добавляются читателями сайта, через форму, расположенную в конце страницы.)

Комментарии читателей блога: 2

  • 1 <t> // 8th June 2026, 22:52 // Читатель Бот написал:

    О перехвате HTTPS
    https://habr.com/ru/companies/globalsign/articles/1041160/
    Интересно бы услышить ваше мнение, а еще лучше разбор

  • 2 <t> // 9th June 2026, 10:03 // Александр Венедюхин:

    Там не обошлось без LLM.

    А так-то, да, возможность перенаправлять трафик целевого сервера – позволяет выпустить TLS-сертификат. Кто бы, как говорится, сомневался: контроль над трафиком – это и есть смысл проверки контроля над именем. УЦ тут не может ничего поделать, этот риск не рассматривается даже, если с точки зрения защиты от него (кроме, возможно, сертификатов с настоящей расширенной проверкой, если ими кто-то ещё пользуется; но от перехвата трафика с последующим выпуском сертификата от другого УЦ – это не защитит).

    Концепция соответствует той, которая применялась для Jabber.ru ( https://dxdt.blog/2023/10/21/11256/ ). Но, ещё раз, тут нет особого предмета: имея доступ к хостингу, вообще говоря, можно просто извлечь секретные ключи – хоть от серверного сертификата, хоть от ACME-аккаунта, раз там речь про ACME. (см. https://dxdt.blog/2023/11/04/11418/ )

    Схема _вообще_, ещё раз подчеркну, рабочая, но, даже если не касаться приведённого кода и методов ARP-спуфинга, то в статье по ссылке есть всякие фактические логические ошибки в описании. Примеры:

    1) атаке с такой подменой подвержены не только те УЦ, которые используют ACME, а и другие тоже (в статье, почему-то, упор на ACME) – потому что атака тут проводится на схему проверки права управления доменом (DCV). Например, если обсуждать вариант с HTTP-проверкой, как в тексте публикации, то все УЦ, которые проводят подтверждение через запрос к веб-серверу, будут подвержены такой подмене, а не только ACME от Let’s Encrypt – УЦ просто перехват трафика не может обнаружить, поскольку такая проверка – эквивалентна штатной проверке. При этом, данный метод DCV – через запрос к веб-серверу, – вполне себе одобрен действующими требованиями CA/B-форума (по которым работают браузеры и УЦ в TLS для веба);

    2) браузер ни в коем случае не должен “проверять CAA-запись”, как там предлагается. CAA-запись – это вообще про другое, она для УЦ. CAA-запись применяется в момент проверки возможности выпуска сертификата. Соответственно, нет смысла браузеру сверять УЦ в сертификате на веб-узле и имя УЦ, указанное в CAA на момент обращения: там запросто могут быть разные имена при _штатной_ _работе_, потому что и в CAA указывается DNS-имя, а не название из сертификата корневого ключа, и CAA может быть легко изменена (например, всем запрещено выпускать), а сертификат, выпущенный раньше, продолжает действовать.

Написать комментарий

Ваш комментарий:

Введите ключевое слово "67968" латиницей СПРАВА НАЛЕВО (<--) без кавычек: (это необходимо для защиты от спама).

Если видите "капчу", то решите её. Это необходимо для отправки комментария ("капча" не применяется для зарегистрированных пользователей). Обычно, комментарии поступают на премодерацию, которая нередко занимает продолжительное время.