Кратко
- Удаление корня, дата начала недоверия или новая версия браузера меняют задуманную политику, но не доказывают, что её применили каждая ОС, приложение, контейнер и встроенная система проверки.
- Изменение следует вести как миграцию доверяющих сторон, проверяя отказ для каждого источника доверия и каждой группы клиентов, а не считая обновлённые устройства.
В контролируемом гипотетическом сценарии проверки современная группа Chrome отвергает цепочку TLS, тогда как управляемый компанией клиент Windows и сервис в старом контейнерном образе её принимают. Во всех трёх гипотетических проверках сертификат один и тот же.
Это не редкость синтаксиса сертификатов. Это карта трёх разных решений о доверии.
В 2024 году Chrome объявил целевое недоверие к определённым корням Entrust. Правило зависело от даты самого раннего Signed Certificate Timestamp: сертификаты после опубликованной границы переставали быть доверенными по умолчанию начиная с Chrome 131, а более ранние обрабатывались иначе. Речь шла не об удалении одного файла, которое все клиенты одинаково понимают в одну секунду, а о правиле приёма с датой действия, версией браузера и возможностью явно доверенных локальных корней.
Архитектура Chrome делает вопрос парка очевидным. На Windows, macOS, ChromeOS, Linux и Android Chrome движется к собственному корневому хранилищу и встроенной проверке. Chrome на iOS остаётся под правилами платформы Apple. Корпоративная политика также временно позволяла выбирать между Chrome Root Store и проверкой платформы, а Chrome может учитывать локальные корни, которым явно доверяет ОС. Одного названия браузера недостаточно, чтобы определить весь источник доверия.
Microsoft показывает второй источник расхождения. Документация различает Removal, EKU Removal, Disallow, Disable и NotBefore. Удаление корня из доверенного CTL делает цепочки недоверенными по умолчанию, но в некоторых хранилищах корень всё ещё можно установить вручную. Disallow сильнее: сертификат попадает в запрещённый CTL, и ручная установка не возвращает доверие. Disable и NotBefore имеют отдельные временные и функциональные правила.
Эти состояния распространяются через систему обновлений. Подключённые клиенты Windows могут автоматически получать доверенные и запрещённые CTL. Изолированная среда может перенаправить их на внутренний файловый или веб-сервер. Microsoft описывает отдельную проверку AuthRoot, Disallowed и времени последней синхронизации. Наличие политики на сервере не доказывает, что клиент её получил.
Apple публикует текущее общее корневое хранилище и архивирует прежние версии. Версия установленного хранилища становится операционным доказательством. Она также напоминает, что состояние старого устройства нельзя заменить текущим списком на веб-странице. Mozilla тоже различает отключение битов доверия и удаление сертификата, может назначать дату любого действия и разрешает производным дистрибутивам сохранять иной набор.
Сначала определить действие, потом измерять
Команда «удалить корень» слишком неточна для управления инцидентом. Целью может быть отказ всем цепочкам, только сертификатам после даты, конкретному назначению или корню в одной программе при сохранении частного исключения. Для каждого действия ожидается свой результат теста.
Знаменатель миграции — не число зарегистрированных устройств, а группы проверяющих систем: браузер и версия, хранилище ОС, среда выполнения, пакет доверия среды выполнения, базовый образ, прошивка, встроенный клиент и управляемое исключение. Для каждой группы нужно сохранять отпечаток корня, наблюдаемую цепочку и ожидаемое принятие либо отклонение. Устаревший клиент, который продолжает соединение после защитного недоверия, — это сбой, даже если монитор доступности показывает зелёный статус.
Публичные документы подтверждают политику и механизмы распространения. Они не раскрывают инвентарь, исключения, циклы прошивок или фактические результаты оператора. Операционный вывод является умозаключением: изменение доверия нужно сверять с реально проверяющими системами. Текст не приписывает сбой конкретному клиенту, оператору корня или платформе.
Источники
- https://security.googleblog.com/2024/06/sustaining-digital-certificate-security.html
- https://www.chromium.org/Home/chromium-security/root-ca-policy/
- https://support.google.com/chrome/a/answer/2657289
- https://www.mozilla.org/en-US/about/governance/policies/security-group/certs/policy/
- https://learn.microsoft.com/en-us/security/trusted-root/deprecation
- https://learn.microsoft.com/en-us/windows-server/identity/ad-cs/configure-trusted-roots-disallowed-certificates
- https://support.apple.com/en-us/103272
Обзор для участников
Подробный контекст профиля
Войдите с подходящим уровнем подписки, чтобы открыть полный обзор и примечания к источникам.
Только для Стратегического сообщества
Стратегическое сообщество
Открыто всем читателям. Вступите и войдите, чтобы открыть обзоры профилей.
Вступить в Стратегическое сообществоТолько для Альянса лидеров
Альянс лидеров
Для проверенных владельцев IP-активов и руководителей. Войдите, чтобы открыть обзоры Альянса.
Вступить в Альянс лидеров

