Битлента
Словарь терминов3 мин чтения·

Центр сертификации (CA): кто выдаёт сертификаты и зачем ему доверяют

Центр сертификации подтверждает, что открытый ключ принадлежит именно этому сайту. Как CA проверяет заявителей и что будет, если ему перестанут верить.

Нотариус для ключей

Когда браузер подключается к сайту, сервер показывает свой открытый ключ. Но откуда браузеру знать, что ключ принадлежит именно этому домену, а не злоумышленнику на пути? Ответ дают центры сертификации, англ. certificate authority, CA. Это организации, которые проверяют заявителя и подписывают сертификат, связывающий имя и ключ.

Подпись CA работает как нотариальная печать. Браузер не знает сайт лично, но доверяет тому, кто его заверил. Такая модель называется иерархической, в отличие от сети доверия, где люди подписывают ключи друг друга, как в PGP.

Как выдаётся сертификат

Владелец сайта генерирует пару ключей на своём сервере и отправляет в CA запрос на подпись, CSR. В нём указаны домен и открытый ключ, закрытый ключ сервер не покидает. Дальше CA должен убедиться, что заявитель управляет доменом.

Самая распространённая проверка домена: заявитель размещает заданный файл на сайте, добавляет особую запись в DNS или отвечает на письмо по служебному адресу. Более строгие виды сертификатов дополнительно проверяют существование организации. После проверки CA подписывает сертификат своим закрытым ключом и возвращает его.

Срок действия сертификатов ограничен и с годами сокращается, в современной практике это месяцы, а не годы. Автоматизацию процесса мы разбирали в статье о Let's Encrypt.

Кому доверяет ваше устройство

Список доверенных корневых CA уже лежит в операционной системе или браузере. Например, Windows, macOS и Android содержат собственные хранилища, а Firefox ведёт своё. Попасть в такой список непросто: издатель проходит аудит и обязуется следовать правилам отраслевого форума CA/Browser Forum.

Корневые ключи держат в защищённых хранилищах и почти не используют напрямую. Они подписывают промежуточные сертификаты, а уже те выдают сертификаты сайтам. Как выглядит такая цепочка, показано в материале о цепочке доверия.

🛡️ Остались проблемы с соединением?
Можно пользоваться постоянно: российские приложения работают, включать и выключать ничего не нужно. Без карты и регистрации, настройка за пару минут.
Попробовать бесплатно

Что происходит, когда CA подводит

Если центр выдал сертификат не тому человеку или его ключи были скомпрометированы, последствия серьёзны, потому что подделку невозможно отличить от настоящего. Известны случаи, когда браузеры и операционные системы отзывали доверие к отдельным центрам сертификации, после чего их сертификаты переставали приниматься.

Для обнаружения ошибочной выдачи введён публичный журнал Certificate Transparency: выданные сертификаты записываются в открытые логи, и владелец домена может отслеживать, не выпустили ли кому-то лишний сертификат на его имя. Современные браузеры требуют такой записи.

Отдельный риск связан с корпоративными сетями и защитным ПО, которые ставят собственный корневой сертификат для просмотра трафика. Об этом ниже, в разделе о проверке.

Как увидеть CA у себя

Нажмите на значок замка рядом с адресом сайта и откройте сведения о сертификате. Там указано, кем он выдан и до какой даты действителен. В цепочке видно корневой и промежуточный центры.

В командной строке информацию покажет openssl s_client -connect имя:443, а хранилище доверенных корней открывается в Windows командой certmgr.msc. Если на домашнем устройстве вы видите в цепочке неожиданного издателя, например название антивируса, значит, трафик просматривает локальная программа. Это не обязательно плохо, но об этом стоит знать.

Связь этих понятий с шифрованием соединения описана на странице про SSL-сертификат.

Виды сертификатов по уровню проверки

Различают три основных уровня. Сертификат с проверкой домена подтверждает только контроль над именем и выдаётся автоматически. Сертификат с проверкой организации добавляет сведения о юридическом лице, а расширенная проверка когда-то показывала название компании в адресной строке зелёным. Современные браузеры почти перестали отображать это отличие, поэтому реальная разница для посетителя невелика. Владельцам сайтов важнее срок действия, надёжность автоматики продления и совместимость со старыми клиентами. Информацию об организации можно увидеть в сведениях о сертификате, если она была проверена. Не стоит воспринимать наличие названия компании как доказательство добросовестности: проверка подтверждает лишь регистрацию, а не качество услуг.

🛡️ Остались проблемы с соединением?
Можно пользоваться постоянно: российские приложения работают, включать и выключать ничего не нужно. Без карты и регистрации, настройка за пару минут.
Попробовать бесплатно
сертификатыhttpsбезопасность

Часто задаваемые вопросы

Читайте также