Кратко
- Chrome сохранил прежние сертификаты Entrust, но по первому SCT отключил доверие по умолчанию для более поздней выдачи.
- Центр сертификации способен выпустить технически действующий сертификат, однако не может обязать браузер сохранить его публичное признание.
Граница проходила с точностью до секунды. Если самый ранний Signed Certificate Timestamp приходился не позднее 11 ноября 2024 года, 23:59:59 UTC, объявленное действие Chrome не затрагивало сертификат. После этого момента цепочка к указанным корням Entrust или AffirmTrust могла в Chrome 131 и последующих затронутых версиях завершиться полноэкранным предупреждением.
Сам документ не обязательно истёк. Изменилась операционная возможность использовать его через канал доверия браузера.
Отделить установленную базу от будущей выдачи
Немедленное удаление корня могло одновременно нарушить множество действующих цепочек. Chrome применил наблюдаемое время из Certificate Transparency. Существующие сертификаты получили переходный период, а новая выдача потеряла ценность для пользователей Chrome. Следующее продление стало сроком миграции.
Механизм разделил полномочия. Entrust управляла выдачей, проверкой, отзывом, толкованием требований и реакцией на инциденты. Оператор сайта управлял закупкой, установкой и переходом. Chrome управлял настройкой своего корневого хранилища. Ни один участник не мог единолично выполнить решение других.
Для корпоративной среды существовало исключение: администратор мог явно установить соответствующий корень как локально доверенный на поддерживаемой платформе. Это решение организации для собственных устройств, а не восстановление публичного доверия во всём Интернете.
Проверялся цикл исправления, а не один дефект
Chrome объяснил решение шестилетней, по его оценке, историей нарушений, невыполненных обещаний и отсутствия измеримого прогресса в публичных отчётах. Это позиция корневой программы, а не судебный вывод. Она показывает предмет оценки: умеет ли Entrust выявлять проблему, раскрывать её, вовремя отзывать сертификаты и подтверждать завершение обещанных исправлений.
Entrust сообщила, что недавняя ошибочная выдача возникла из неверного толкования требований CA/Browser Forum. Компания также признала, что предоставляла клиентам отсрочки отзыва, которых требования не допускали.
Так проявился конфликт стимулов. Быстрый отзыв способен прервать сервис платящего клиента. Отсрочка уменьшает немедленный ущерб для него, но продлевает риск для пользователей, не участвовавших в переговорах. Публичное доверие не может зависеть только от двустороннего удобства CA и подписчика.
Entrust объявила о переносе функции соответствия в более широкую структуру операций и комплаенса, создании межфункционального и технического советов по изменениям, ускорении автоматизации, улучшении контроля обязательств и пересмотре публичной реакции на инциденты. Эти меры относятся к нужной поверхности управления, но открытые материалы не доказывают их долговременную результативность.
Канал доверия не принадлежит центру сертификации
Коммерческая ценность сертификата зависит от признания цепочки уже распространёнными браузерами и системами. Корневые программы предоставляют этот канал на основании политик, общих требований и публичной истории. CA не владеет им безусловно.
Следовательно, раскрытие инцидентов, исполнение отзыва и выполнение обещанных мер — не административное приложение к продукту. Это производственные функции. Устойчивый сбой может оставить техническую возможность выдачи, но закрыть канал, который делает её полезной.
У браузера есть встречная ответственность: санкция создаёт расходы на переход у третьих лиц. Chrome указал корни, момент, механизм SCT, версии, платформы, способ проверки и локальное исключение. Это не устранило стоимость, но позволило ею управлять.
Источники не сообщают полного числа клиентов, сайтов или потерь и не подтверждают независимо эффективность реформ. Решение Chrome также не равно решению каждого другого корневого хранилища. Доказуемый вывод уже: если владелец корневой программы перестаёт считать операционный контроль CA надёжным, он может отозвать доверие по умолчанию точным техническим условием.
Источники
- Google Chrome Security Team, “Sustaining Digital Certificate Security — Entrust Certificate Distrust”.
- Entrust Corporation, “Thoughts on the Google Chrome Announcement”.
- CA/Browser Forum, “About the Baseline Requirements”.
- Chromium, “Chrome Root Program Policy”.
Обзор для участников
Подробный контекст профиля
Войдите с подходящим уровнем подписки, чтобы открыть полный обзор и примечания к источникам.
Только для Стратегического сообщества
Стратегическое сообщество
Открыто всем читателям. Вступите и войдите, чтобы открыть обзоры профилей.
Вступить в Стратегическое сообществоТолько для Альянса лидеров
Альянс лидеров
Для проверенных владельцев IP-активов и руководителей. Войдите, чтобы открыть обзоры Альянса.
Вступить в Альянс лидеров
