StartSSL potwierdził, że jest to spowodowane częściowo odwołanym certyfikatem głównym StartCom. Pracują nad tym, aby przeglądarki uzyskały pełne zaufanie do certyfikatu głównego. Wygląda na to, że koniec lutego byłby najwcześniejszym terminem, więc nie zdążę pomóc moim certyfikatom, które wygasną za dwa tygodnie. :-(
Do: Stephen Ostermiller,
Ta wiadomość e-mail została utworzona przez personel administracyjny StartCom:
Witaj,
Nie ma to wpływu na wszystkie certyfikaty wydane przed 21.10.2016. Certyfikaty wydane po 21.10.2016 są nieufne w przeglądarkach Chrome, Firefox i Safari.
Oficjalny dokument dotyczący nieufności> https://blog.mozilla.org/security/2016/10/24/distrusting-new-wosign-and-startcom-certificates/
Ciężko pracujemy nad planem naprawczym ( https://bugzilla.mozilla.org/show_bug.cgi?id=1311832 ) i robimy wszystko, aby jak najszybciej odzyskać zaufanie. Jeden z kroków już w pełni wykonanych - https://startssl.com/NewsDetails?date=20160919
Występują pewne opóźnienia związane z rozwiązaniem tymczasowym, ale będziemy mieli więcej informacji dopiero w lutym.
Przepraszamy za niedogodności.
Proszę nie odpowiadać na ten email. To jest niemonitorowany adres e-mail, na który nie można odpowiedzieć ani przeczytać odpowiedzi na tego e-maila. Jeśli masz jakieś pytania lub komentarze, kliknij tutaj (( https://startssl.com/reply ), aby wysłać do nas swoje pytanie, dzięki.
Z pozdrowieniami
StartCom ™ Urząd certyfikacji
Qualys SSL Labs
Jeśli chodzi o to, dlaczego Qualys SSL Labs nie zgłasza błędu, na forach znalazłem wątek, który mówi, że będą musieli na stałe napisać konkretny przypadek, ponieważ odwołanie nie zostało wykonane w normalny sposób. Jeszcze tego nie zrobili, ale mają otwarty błąd, aby to zrobić .
Urząd certyfikacji nie został zwyczajnie odwołany, więc nie ma możliwości poznania tylko OCSP lub listy CRL dla unieważnionych certyfikatów. Według Mozilli, Google i Apple StartCom naruszył kilka zasad, ale ponieważ StartCom jest jednym z wiodących urzędów certyfikacji, zbyt duże działanie byłoby po prostu unieważnić certyfikat CA, miliony stron internetowych przestałyby działać. Zdecydowali, że przestaną ufać nowym certyfikatom wydanym przez ten urząd certyfikacji, zaczynając od nowej wersji przeglądarki. Zostało to ogłoszone dwa miesiące temu, więc administratorzy sieci mieli czas na uzyskanie nowego certyfikatu od innego urzędu certyfikacji.
To, by nie ufać zmianie CA, jest zakodowane na stałe w NOWYCH wersjach przeglądarek, więc aby uzyskać przydatne wyniki na ssllabs.com, reguły te powinny być również zakodowane na stałe w teście. Nie jest to najładniejsze rozwiązanie, ale wygląda na jedyne.
Firefox
Blog Mozilla Security: nieufność wobec nowych certyfikatów WoSign i StartCom
Chrom
Google i Chrome nie ufają certyfikatom WoSign i StartCom
Chrome stopniowo usuwa zaufanie do tych certyfikatów w kolejnych wydaniach przeglądarki .
- Chrome 56 nie ufa wszystkim certyfikatom wydanym po 21 października 2016 r.
- Chrome 57 nie ufa również wszystkim starym certyfikatom, chyba że witryna znajduje się w milionowym serwisie Alexa.
- Chrome 58 nie ufa również wszystkim starym certyfikatom, chyba że witryna znajduje się w pierwszej 500 000 Alexa.
- Chrome 61 nie ufa WSZYSTKIM certyfikatom podpisanym przez StartSSL i WoSign
Safari
Apple i Safari Blocking Trust dla WoSign CA Darmowy certyfikat SSL G2
Koniec StartCom
Otrzymałem następujący e-mail od StartCom o zamknięciu:
Drogi Kliencie,
Jak zapewne wiesz, twórcy przeglądarek nie ufali StartComowi około rok temu, a zatem wszystkie certyfikaty jednostek końcowych nowo wydane przez StartCom nie są domyślnie zaufane w przeglądarkach.
Przeglądarki narzuciły pewne warunki, aby certyfikaty zostały ponownie zaakceptowane. Chociaż StartCom uważa, że warunki te zostały spełnione, wydaje się, że nadal napotykają pewne trudności. Biorąc pod uwagę tę sytuację, właściciele StartCom postanowili rozwiązać firmę jako Urząd Certyfikacji, jak wspomniano na stronie internetowej Startcom.
StartCom przestanie wydawać nowe certyfikaty od 1 stycznia 2018 r. I będzie świadczył wyłącznie usługi CRL i OCSP przez kolejne dwa lata.
StartCom pragnie podziękować za wsparcie w tym trudnym czasie.
StartCom kontaktuje się z niektórymi urzędami certyfikacji w celu zapewnienia wymaganych certyfikatów. Jeśli nie chcesz, abyśmy przedstawili Ci alternatywę, skontaktuj się z nami pod adresem certmaster@startcomca.com
Daj nam znać, jeśli potrzebujesz dalszej pomocy w procesie przejścia. Przepraszamy za wszelkie związane z tym niedogodności.
Z poważaniem, StartCom Certification Authority