Ресурсы: техническое описание TLS, LaTeX - в картинки (img), криптографическая библиотека Arduino, шифр "Кузнечик" на ассемблере AMD64/AVX и ARM64
Мониторинг и “сверхкороткие” TLS-сертификаты
Ещё занятный пример особенностей, связанных со “сверхкороткими” TLS-сертификатами. Я недавно перевёл dxdt.blog на такие сертификаты Let’s Encrypt – они имеют интервал валидности чуть больше шести с половиной суток (если более строго, то 160 часов). То есть, это “шестидневные сертификаты”. Обновляется сертификат автоматом, каждые двое суток – это разумно, потому что, если что-то пошло не так, хотелось бы иметь хотя бы пару дней в запасе, чтобы обнаружить и разобрать это “не так” (но заметьте, кстати, как сильно это всё раздувает логи Certificate Transparency – теперь за тот же период, за который раньше dxdt.blog расходовал максимум два сертификата, выпускается больше сорока сертификатов!).
Теперь вторая часть: на Timeweb недавно запустили простой мониторинг, который, в том числе, может мониторить “окончание действия” сертификата на сервере. Ну, допустим – и вот я включил этот мониторинг для dxdt.blog. В результате: после каждого обновления сертификата этот мониторинг присылает сообщение почтой: “SSL-сертификат истекает через 7 дней”. Как бы, это почти что формально верно (ну, кроме “семь дней” – не семь там дней; а для всего, что связано с прикладной криптографией, понимание сроков действия – очень важно).
Однако, какой смысл в подобном уведомлении? Сертификат-то и выпущен только что. На шесть дней. Всего. То есть, полный интервал валидности – меньше семи дней. Имело бы смысл учитывать реальный интервал валидности сертификата, прежде чем формировать сообщения о том, что он истекает. Для сертификата на три месяца, понятно, можно уведомлять за семь дней до окончания (если дни считать правильно). А для шестидневного, который только что выпущен? Ну, вряд ли. Тем более, что мониторинг начинает присылать письма постоянно: и вот вам на “семь” (фиктивных) дней, и вот вам на “три” дня тоже письмо.
Такой вот аспект применения “сверхкоротких” сертификатов. Мониторинг тот пришлось отключить.
Адрес записки: https://dxdt.blog/2026/06/19/18474/
Похожие записки:
- "Случайные пакеты" как транспорт
- Новые корневые сертификаты на audit.statdom.ru
- Подмена хостнейма WHOIS-сервиса .MOBI
- Деревья Меркла и архитектура УЦ TLS для веба
- Смартфон-шпион: восемь лет спустя
- Техническое: имена в TLS и Nginx
- Реплика: "секретность" URL и веб-интерфейсы с авторизацией
- ChatGPT и рамки в LaTeX
- Журнал "Интернет изнутри"
- Понимание переменных float как записей алгоритмов
- Домены верхнего уровня, реестры и администраторы
Новый
Комментарии читателей блога: 3
1 <t> // 19th June 2026, 21:09 // Читатель abc написал:
Раздувание логов вообще не ясно как отразится теперь на системах ведь каждый сертификат записан в несколько логов. CRT.SH кажется отрубили, думаю вот связано ли это с наплывом логов.
2 <t> // 20th June 2026, 10:59 // Александр Венедюхин:
Да, crt.sh, фактически, не работает – иногда что-то выводит содержательное, но очень редко. Но он и раньше плохо работал. Скорее всего – рост количества записей совсем там всё обвалил (тем более, там же, вроде как, типовая SQL СУБД на бэкенде – это только ухудшает ситуацию).
3 <t> // 20th June 2026, 11:07 // Александр Венедюхин:
Тем не менее, вот сертификат dxdt.blog в их базе: https://crt.sh/?id=27318767986
Написать комментарий