Сертификацией по мошенничеству. Исполнительный директор GlobalSign Russia о том, что дают SSL-сертификаты разных типов

SSL (англ. Secure Sockets Layer - уровень защищённых сокетов) - криптографический протокол, который обеспечивает установление безопасного соединения между клиентом и сервером. SSL изначально разработан компанией Netscape Communications. Впоследствии на основании протокола SSL 3.0 был разработан и принят стандарт RFC, получивший имя TLS.

Протокол обеспечивает конфиденциальность обмена данными между клиентом и сервером, использующими TCP/IP, причем для шифрования используется асимметричный алгоритм с открытым ключом. При шифровании с открытым ключом используется два ключа, причем любой из них может использоваться для шифрования сообщения. Тем самым, если используется один ключ для шифрования, то соответственно для расшифровки нужно использовать другой ключ. В такой ситуации можно получать защищенные сообщения, публикуя открытый ключ, и храня в тайне секретный ключ.

Значительное использование протокола SSL привело к формированию протокола HTTPS (Hypertext Transfer Protocol Secure), поддерживающего шифрование. Данные, которые передаются по протоколу HTTPS «упаковываются» в криптографический протокол SSL или TLS, тем самым обеспечивая защиту этих данных. Такой способ защиты широко используется в мире Веб для приложений, в которых важна безопасность соединения, например в платежных системах. В настоящее время HTTPS поддерживается наиболее популярными браузерами. В отличие от HTTP, для HTTPS по умолчанию используется TCP-порт 443.

Купить SSL сертификат

Сертификат Цена за год
AlphaSSL 1450
AlphaSSL Wildcard 4800
DomainSSL 4950
DomainSSL Wildcard 15700
OrganizationSSL 6700
OrganizationSSL Wildcard 17500
ExtendedSSL 24660

В чем различие сертификатов AlphaSSL vs GlobalSign?

Сертификаты GlobalSign являются сертификатами высокого технического качества - вот некоторые технические характеристики:

Бесплатно – технология SGC (Server Gated Cryptography) – большинство других сертифационных центров взимают высокую плату за эту технологию - от $400 до $600;

Бесплатно – www. и не www: все сертификаты GlobalSign позволяют защитить и www.domain.ru и domain.ru;

Бесплатно – 3 серверных лицензии: все наши сертификаты автоматически могут быть установлены на 3 разные сервера (например резервный сервер, система Балансировки нагрузки и т.д.);

Бесплатно – Гарантированная страховая сумма;

Бесплатно – все наши сертификаты поддерживаются всеми популярными браузерами и мобильными устройствами;

Бесплатно – каждый сертификат выдан с бесплатным знаком “Secure Site Seal”;

Бесплатно – Бесплатные неограниченные переиздания вашего действительного Сертификата;

Бесплатно – GlobalSign использует 2048-битный корневой сертификт и таким образом, соответствует международной рекомендации. На сегодняшний день, GlobalSign являются единственным сертификационным центром, который выдает все сертификаты из 2048-битного корневого сертификта;

Из-за этого, Сертификаты GlobalSign являются более дорогими по сравнению с сертификатами AlphaSSL, которые не имеют все эти характеристики. Сертификаты GlobalSign - решение для более крупних организаиций.

SSL сертификаты GlobalSign - идеальный вариант для средних и крупных сайтов. Их используют для защиты информации и правительства, и мировые гиганты (Toshiba, Siemens, BBC и др.), что говорит о высоком доверии к бренду. Сертификаты GlobalSign работают во всех браузерах, приложениях и на любых устройствах.

ВЫБЕРИ
СВОЙ ТАРИФ!
Доступны физ. лицам Wildcard D - с проверкой домена D+O - с проверкой домена и организации IDN - Поддержка национальных доменов EV - Расширенная проверка SGC - Высокий уровень шифрования Шифрование, bit Стоимость (USD)
AlphaSSL Yes Yes Yes - - - - Yes 27.00
DomainSSL Yes Yes Yes - - - - Yes 52.00
OrganizationSSL - Yes Yes - Yes - - Yes 86.00
ExtendedSSL - - Yes - Yes Yes - Yes 243.00

GlobalSign - второй крупнейший в мире центр сертификации с аккредитацией WebTrust. Компания была создана в 1996 году и с тех пор занимается исключительно выдачей цифровых сертификатов. На сегодняшний день услугами GlobalSign пользуются многие компании из списка Fortune 100 (например, Toshiba, Siemens, Motorola, BBC), а также правительственные администрации во всем мире. Кроме того, компания является участником форума CA/B Forum и рабочей группы Anti-Phishing Working Group. Офисы GlobalSign расположены в Европе, Америке и Азии.

Компания гарантирует своим клиентам самый высокий уровень защиты благодаря использованию криптографического алгоритма SHA-256 и RSA-ключей размером минимум 2048 бит. Кроме того, GlobalSign стал первым в мире центром, поддерживающим протокол IPv6 и обеспечивающим максимальную скорость загрузки защищенных сайтов.

В линейке GlobalSign SSL есть как самые простые сертификаты с подтверждением домена, так и сертификаты с расширенной проверкой или защитой поддоменов. Купить GlobalSign SSL могут как физические лица, так и организации. Благодаря опыту и репутации компании все операционные системы, мобильные устройства и приложения автоматически доверяют их цифровым сертификатам. Это значит, что все пользователи, независимо от используемого ими браузера и устройства, узнают о том, что вашему сайту можно доверять.

Занялся реструктуризацией своей инфраструктуры. В числе прочих мер, GlobalSign удалил ряд кросс-подписей своих корневых TLS-сертификатов.

К сожалению, в процессе браузеры Safari, Chrome и IE11 начали воспринимать сертификаты GlobalSign как отозванные по причинам безопасности. Инженеры GlobalSign оперативно устранили критическую ошибку, однако некорректный OCSP-ответ оказался закэширован на CDN и широко распространился по свету. В данный момент - и следующие четыре дня, до истечения срока действия записи в OCSP-кэше браузеров - сайты, защищённые сертификатом от GlobalSign, могут быть недоступны для значительной части пользователей.

Среди затронутых сайтов такие компании, как Wikipedia , Dropbox , Financial Times и другие.

Кровавые технические подробности

Что такое OCSP

Для шифрования HTTP-трафика в Интернете используются протоколы SSL и TLS. В этих протоколах вводится понятие «certificate authority» (CA), или центра сертификации. Каждая операционная система и каждый браузер имеют встроенный кэш центров сертификации, которым они доверяют. Любой HTTPS-сайт должен иметь сертификат, выданный доверенным центром сертификации, иначе соединение не установится и браузер отобразит ошибку.

В этой концепции есть один скользкий момент. Дело в том, что в случае обнаружения, например, уязвимости на сервере злоумышленник может получить доступ к существующему сертификату и закрытому ключу шифрования. Украв ключ, злоумышленник сможет использовать его для имитации оригинального сайта и организовать на этот сайт атаку типа Man-in-the-Middle. В результате вор потенциально может получить доступ к паролям, данным пластиковых карт и иной конфиденциальной информации посетителей сайта.

Проблема усугубляется тем, что TLS-сертификаты выдаются хоть и не навсегда, но на достаточно длительный промежуток времени (обычно - от года и более), причём многие центры сертификации (включая, кстати, GlobalSign) дают скидку тем, кто покупает у них сертификат с длительным сроком действия. Это одна из тех проблем, решить которые стремится бесплатный центр сертификации Let"s Encrypt . Сертификаты, выданные Let"s Encrypt, действительны не более 3 месяцев, и центр сертификации планирует сократить этот период до 30 дней.

Исправить существующее положение дел призваны механизмы под названием CRL и OCSP . Они позволяют браузеру проверить, действителен ли тот TLS-сертификат, который предъявляется сайтом. Если в какой-то момент обладатель сертификата заподозрит, что закрытый ключ от сертификата попал не в те руки, он может связаться с центром, выдавшим сертификат, и отозвать его. Отозванный сертификат не будет приниматься большинством современных браузеров, в частности, Safari и Chrome, а в перспективе - всеми браузерами вообще. Таким образом, закрытая информация не попадёт не в те руки.

Что произошло в начале октября

Компания GlobalSign управляет множеством корневых доверенных сертификатов. Ряд этих сертификатов кросс-подписывает друг друга, аналогично тому, как это делает Let"s Encrypt:

Кросс-подпись нужна, например, при выпуске нового корневого сертификата. Так как многие люди редко обновляют свои операционные системы, вновь созданный сертификат может не сразу оказаться в кэше старых браузеров. Чтобы корневой сертификат можно было использовать по назначению, его подписывают одним из старых корневых сертификатов.

Само собой, кросс-подписывание усложняет обслуживание корневых сертификатов. Кроме того, со времени выпуска некоторых из сертификатов GlobalSign прошло уже достаточно времени, чтобы оставшимися необновлёнными системами можно было пренебречь. В конце концов, эти системы всё равно обречены - например, печально известный Internet Explorer 6 «из коробки» поддерживает криптографические протоколы версии не выше уязвимого SSL 3.0 .

Ввиду этого в октябре 2016 года GlobalSign решил удалить часть кросс-подписей между своими сертификатами и управлять ими далее раздельно и независимо.

Что пошло не так

Утром 14 октября в процесс отзыва кросс-подписей вкралась ошибка. В результате ряд промежуточных сертификатов GlobalSign (в частности, недорогой и распространённый AlphaSSL) стал восприниматься браузерами Safari и Chrome как отозванный, а все сайты, купившие сертификат у AlphaSSL и других, перестали открываться.

Инженеры GlobalSign оперативно исправили проблему, но беды на этом не закончились . Дело в том, что OCSP-сервер - это чрезвычайно высоконагруженный элемент инфраструктуры CA, на него ходят все браузеры всех пользователей всех клиентов CA (кроме тех клиентов, которые настроили OCSP stapling). Поэтому большинство центров сертификации используют для раздачи OCSP-ответов CDN. В частности, GlobalSign пользуется услугами Cloudflare. Подробностей пока нет, но, по всей видимости, Cloudflare по каким-то причинам оказался не в состоянии оперативно очистить свой кэш, и некорректный OCSP-статус продолжил распространяться в Интернете.

В данный момент проблема с кэшом CDN также решена, однако у множества пользователей неверный OCSP-статус закэширован теперь уже в браузере. Запись в OCSP-кэше браузеров и операционных систем будет действительна в течение следующих 4 дней, потом ситуация исправится.

Есть также косвенные основания полагать, что проблема была вызвана багом в обработке OCSP-записей в браузерах Safari и Chrome. Однако фактических подтверждений этому пока нет. Обновление: в Твиттере

GlobalSign — один из крупнейших сертификационных центров, занимающихся выдачей SSL. За более чем 20 лет работы компания выпустила миллионы сертификатов для пользователей и компаний со всего мира. Сертификаты от GlobalSign обеспечивает не только наивысший уровень криптозащиты, но и максимальную скорость загрузки веб-сайтов.

Кроме того, они совместимы с большинством ОС, браузеров и приложений. Благодаря этому, все пользователи, вне зависимости от используемого браузера и устройства, автоматически примут этот сертификат. Решения GlobalSign используют криптографический алгоритм SHA-256 и RSA-ключам размером 2048 бит. С таким решением ваши данные будут в полной безопасности.

1 099 р.
Акция!
3 578 р.
Акция!
3 099 р.
Акция!
10 705 р.
Акция!
4 399 р.
Акция!
11 961 р.
Акция!
11 299 р.
Акция!

Защита поддоменов

нет есть нет есть нет есть нет

Доступен частным лицам

есть есть есть есть нет нет нет

Доступен для компаний

есть есть есть есть есть есть есть

Шифрование

256 бит 256 бит 256 бит 256 бит 256 бит 256 бит 256 бит

Подтверждение бизнес-уровня компании владельца

нет нет нет нет есть есть есть

Поддержка IDN

есть есть есть есть есть есть есть
нет нет нет нет нет нет есть

Поднятие уровня шифрования для устаревших браузеров и браузеров не поддерживающих высокий уровень шифрования

нет нет нет нет нет нет нет

Печать доверия

Простой способ попасть в топ Google!

Популярный поисковик изменил правила ранжирования: теперь сайты, использующие HTTPS-соединение, поднимаются выше в результатах поиска. Став обладателем SSL-сертификата Symantec , вы сможете не только надежно защитить свой сайт, но и привлечь намного больше пользователей.

Будущее интернета — за SSL.

Интернет во многом сделал ведение бизнеса более простым процессом. Тем не менее, из-за общей открытости и доступности он сделал проекты предпринимателей гораздо более уязвимыми для киберпреступников. Чтобы обеспечить сайт защитой был разработан специальный протокол HTTPS. Он шифрует информацию, которая передаётся между компьютером посетителям и вашим сервером. Благодаря HTTPS данные будет невозможно перехватить. Для того, чтобы активировать этот протокол HTTPS для своего ресурса вам достаточно заказать SSL-сертификат

Почему стоит позаботиться о защите вашего сайта

  • это увеличит доверие пользователей к вашему ресурсу, так как подтверждает использование HTTPS-соединения и сохранность их данных;
  • при наличии сертификата ваш сайт будет отображаться на более высоких позициях в выдаче поисковой системы Google.


Просмотров