0Pricing
Cryptology Academy · Lekcja

Ostrzeżenia dotyczące certyfikatów TLS i właściwe działania

Nauczą się Państwo interpretować błędy certyfikatów w przeglądarce i decydować, kiedy kontynuować, a kiedy opuścić witrynę.

Ostrzeżenia dotyczące certyfikatów TLS i właściwe działania to bezpłatna lekcja Cryptology Academy na CoddyKit. To lekcja 3 z 4. Możesz przeczytać całą lekcję poniżej za darmo — a potem ćwiczyć ją interaktywnie w przeglądarce z wbudowanym edytorem kodu i tutorem AI dostępnym 24/7. To część ścieżki edukacyjnej Cryptology Academy, a Twój postęp synchronizuje się między webem a aplikacją CoddyKit. Kurs Cryptology Academy zawiera 4 lekcji w sumie.

Ostrzeżenie o wygasłym certyfikacie

NET::ERR_CERT_DATE_INVALID pojawia się, gdy okres ważności certyfikatu dobiegł końca. Minęła data „Not After” określona w certyfikacie. To ostrzeżenie jest zazwyczaj wynikiem błędu administracyjnego po stronie serwera: administrator zapomniał odnowić certyfikat.

Wygasły certyfikat nie zapewnia żadnej gwarancji bezpieczeństwa, ponieważ urząd certyfikacji przestał potwierdzać jego ważność. Witryna może nadal być prawdziwą witryną, ale infrastruktura certyfikatów przestała działać prawidłowo.

Ostrzeżenie o nieznanym urzędzie certyfikacji

NET::ERR_CERT_AUTHORITY_INVALID pojawia się, gdy certyfikat został podpisany przez urząd certyfikacji, którego nie ma w magazynie zaufanych głównych urzędów certyfikacji przeglądarki. Dzieje się tak w przypadku certyfikatów podpisanych samodzielnie, certyfikatów z wewnętrznych firmowych urzędów certyfikacji lub certyfikatów z małych urzędów certyfikacji nieuwzględnionych w głównych programach zaufania.

Programy zaufanych głównych urzędów certyfikacji przeglądarek (Mozilla, Google, Apple i Microsoft) utrzymują rygorystyczne listy zaufanych urzędów certyfikacji. Urząd certyfikacji musi spełnić rygorystyczne wymagania audytowe, aby zostać uwzględnionym. Certyfikat z urzędu certyfikacji nieuwzględnionego na tych listach wywołuje to ostrzeżenie.

Ostrzeżenie o niezgodności nazwy hosta

NET::ERR_CERT_COMMON_NAME_INVALID pojawia się, gdy pola Subject lub SAN certyfikatu nie pasują do nazwy hosta widocznej na pasku adresu przeglądarki. Odwiedzenie adresu „https://192.168.1.1”, gdy certyfikat wskazuje „router.example.com”, wywołuje to ostrzeżenie.

To ostrzeżenie może oznaczać nieprawidłowo skonfigurowany serwer, atak MITM polegający na zastąpieniu prawidłowego certyfikatu innym certyfikatem albo dostęp do prawidłowej witryny za pomocą adresu IP zamiast nazwy hosta.

Ostrzeżenie o certyfikacie podpisanym samodzielnie

Certyfikat podpisany samodzielnie to certyfikat, w którym wystawca i podmiot są tym samym: urząd certyfikacji stanowi sam serwer. Przeglądarki domyślnie nie ufają takim certyfikatom, ponieważ nie zapewniają one weryfikacji przez stronę trzecią.

Certyfikaty podpisane samodzielnie są często używane w środowiskach programistycznych, narzędziach wewnętrznych i podczas testów. Szyfrują ruch równie dobrze jak certyfikaty podpisane przez urząd certyfikacji, ale nie zapewniają potwierdzenia tożsamości.

Ostrzeżenie o unieważnionym certyfikacie

Ostrzeżenie o unieważnionym certyfikacie pojawia się, gdy urząd certyfikacji unieważnił certyfikat przed upływem jego terminu ważności. Zwykle dzieje się tak, gdy klucz prywatny został przejęty, organizacja przestała istnieć albo certyfikat został wydany nieprawidłowo.

Unieważnienie jest sprawdzane za pomocą OCSP (Online Certificate Status Protocol) lub CRL (Certificate Revocation List). Chrome używa CRLSets (wstępnie załadowanych danych o unieważnieniach) w celu zwiększenia wydajności, a w przypadku certyfikatów o wysokiej wartości uzupełnia je sprawdzaniem OCSP w czasie rzeczywistym.

Kiedy można bezpiecznie pominąć ostrzeżenie

Ostrzeżenia dotyczące certyfikatów można zazwyczaj pominąć w określonych sytuacjach wewnętrznych i programistycznych: na własnym serwerze deweloperskim z certyfikatem podpisanym samodzielnie, w wewnętrznym narzędziu firmowym korzystającym z firmowego urzędu certyfikacji, którego nie ma w publicznym magazynie głównych urzędów certyfikacji, albo na domowym routerze, jeśli mają Państwo pewność, że adres IP odpowiada temu urządzeniu.

W takich przypadkach ostrzeżenie wskazuje na brak urzędu certyfikacji, a nie na atak. Mogą Państwo dodać urząd certyfikacji do magazynu zaufania albo zaakceptować konkretny certyfikat w tym wewnętrznym kontekście. Należy udokumentować tę decyzję i jej przyczynę.

Kiedy nigdy nie wolno pomijać ostrzeżenia

Nigdy nie należy pomijać ostrzeżeń dotyczących certyfikatów w przypadku bankowości, poczty e-mail, portali medycznych, usług rządowych ani żadnej witryny, w której będą Państwo podawać dane logowania lub informacje poufne. Ostrzeżenie może wskazywać na aktywny atak MITM.

Nawet jeśli tylko w jednym procencie przypadków ostrzeżenie dotyczące certyfikatu wskazuje na rzeczywisty atak, pomijanie go w przypadku usług poufnych stwarza niedopuszczalne ryzyko. Niedogodność związana z brakiem dostępu do witryny jest znacznie mniej dotkliwa niż kradzież danych logowania lub oszustwo finansowe.

Błędy certyfikatu jako oznaki ataku MITM

Atakujący przeprowadzający atak MITM przechwytuje połączenie TLS i przedstawia własny certyfikat. Jeśli jego certyfikat nie jest zaufany przez przeglądarkę, otrzymają Państwo ostrzeżenie. To ostrzeżenie OZNACZA, że mechanizm bezpieczeństwa działa prawidłowo.

Atakujący kontrolujący firmowe zapory sieciowe lub przejęte routery czasami wstrzykują własny urząd certyfikacji, aby przeprowadzać inspekcję TLS bez wywoływania ostrzeżeń. Jeśli nagle zaczną Państwo widzieć ostrzeżenia dotyczące certyfikatów w witrynach, którym zwykle ufają, należy natychmiast to zbadać.

Zgłaszanie problemów z certyfikatami

Jeśli w prawidłowo działających publicznych witrynach pojawią się nieoczekiwane ostrzeżenia dotyczące certyfikatów, należy natychmiast je zgłosić. W przypadku usług Google należy użyć przycisku przesyłania opinii w Chrome. W przypadku innych witryn należy skontaktować się z ich właścicielem za pośrednictwem alternatywnego kanału, na przykład telefonicznie lub z innej sieci.

Dzienniki Certificate Transparency umożliwiają każdemu monitorowanie nieoczekiwanych certyfikatów dla własnych domen. Usługi takie jak Facebook's Certificate Transparency Monitoring powiadamiają właścicieli domen o wydaniu nowych certyfikatów dla ich domen.

HSTS i zapobieganie pomijaniu ostrzeżeń

HTTP Strict Transport Security (HSTS) uniemożliwia przeglądarkom akceptowanie błędów certyfikatów dla domen objętych tym mechanizmem. Gdy przeglądarka zobaczy nagłówek HSTS, odmawia połączenia z tą domeną przez HTTP lub z błędem certyfikatu, nawet jeśli użytkownik kliknie „kontynuuj mimo to”.

Witryny znajdujące się na liście HSTS preload są na stałe zapisane w przeglądarkach, dzięki czemu chroniona jest nawet pierwsza wizyta. W przypadku wstępnie załadowanych witryn nigdy nie można pominąć ostrzeżeń dotyczących certyfikatów, co sprawia, że ataki MITM na te witryny są praktycznie niewykonalne.

Bezpieczne zarządzanie wewnętrzną infrastrukturą PKI

Organizacje korzystające z wewnętrznych urzędów certyfikacji powinny rozpowszechniać certyfikat swojego urzędu certyfikacji na wszystkich urządzeniach firmowych za pomocą zarządzania urządzeniami mobilnymi (MDM) lub zasad grupy. Eliminuje to ostrzeżenia dotyczące certyfikatów w przypadku narzędzi wewnętrznych, bez konieczności ręcznego omijania ostrzeżeń bezpieczeństwa przez użytkowników.

Klucze wewnętrznego urzędu certyfikacji powinny być przechowywane w modułach HSM, a nie w systemach plików. Certyfikaty urzędu certyfikacji powinny mieć ograniczony okres ważności i nie powinny być uznawane za zaufane dla domen publicznego internetu, lecz wyłącznie dla określonych wewnętrznych przestrzeni nazw organizacji.

Quiz: błędy certyfikatów

Sprawdź swoją wiedzę na temat ostrzeżeń dotyczących certyfikatów TLS.

Najważniejsze informacje: ostrzeżenia dotyczące certyfikatów

Ostrzeżenia dotyczące certyfikatów wskazują konkretne problemy: ERR_CERT_DATE_INVALID (wygasły certyfikat), ERR_CERT_AUTHORITY_INVALID (nieznany urząd certyfikacji), ERR_CERT_COMMON_NAME_INVALID (niezgodność nazwy hosta). Każdy z tych błędów ma określone przyczyny i wymaga odpowiedniej reakcji.

Nigdy nie należy omijać ostrzeżeń dotyczących certyfikatów w witrynach bankowych, pocztowych ani zdrowotnych. Z narzędzi wewnętrznych korzystających z certyfikatów samopodpisanych lub certyfikatów wewnętrznego urzędu certyfikacji można bezpiecznie korzystać po zweryfikowaniu kontekstu. HSTS uniemożliwia omijanie ostrzeżeń w objętych nim domenach, chroniąc przed atakami MITM.

Często zadawane pytania

Czy lekcja „Ostrzeżenia dotyczące certyfikatów TLS i właściwe działania” jest bezpłatna?

Tak — pełny tekst „Ostrzeżenia dotyczące certyfikatów TLS i właściwe działania” jest dostępny za darmo tutaj w sieci. Aby ćwiczyć ją interaktywnie (wbudowany edytor kodu i tutor AI dostępny 24/7) i odblokować resztę kursu Cryptology Academy, przejdź na CoddyKit PRO. Kurs Cryptology Academy zawiera 4 lekcji w sumie.

Co nauczysz się w „Ostrzeżenia dotyczące certyfikatów TLS i właściwe działania”?

Nauczą się Państwo interpretować błędy certyfikatów w przeglądarce i decydować, kiedy kontynuować, a kiedy opuścić witrynę. Ćwiczysz Cryptology Academy z praktycznym kodem, który uruchamiasz bezpośrednio w przeglądarce, a tutor AI dostępny 24/7 odpowiada na Twoje pytania podczas pracy nad lekcją.

Czy potrzebuję doświadczenia, aby zacząć Cryptology Academy?

Nie wymagamy żadnego doświadczenia. Cryptology Academy w CoddyKit jest strukturyzowany dla początkujących i zaawansowanych użytkowników, więc możesz zacząć tutaj lub od początku i uczyć się w swoim tempie. To lekcja 3 z 4.

Ile czasu zajmuje lekcja „Ostrzeżenia dotyczące certyfikatów TLS i właściwe działania”?

Większość lekcji CoddyKit trwa około 5–10 minut. Każda lekcja to mały, interaktywny krok, dzięki czemu robisz systematyczne postępy i zawsze wracasz dokładnie do tego samego miejsca — na webie i w aplikacji.

Czy mogę pisać i uruchamiać kod w tej lekcji Cryptology Academy?

Tak. Każda lekcja Cryptology Academy zawiera wbudowany edytor kodu, więc piszesz i uruchamiasz prawdziwy kod bezpośrednio w przeglądarce i od razu otrzymujesz sprzężenie zwrotne od AI — bez konfiguracji na komputerze.

Wszystkie lekcje w tym kursie

  1. Ikona kłódki: co naprawdę oznacza
  2. Jak witryny uzyskują certyfikaty SSL
  3. Ostrzeżenia dotyczące certyfikatów TLS i właściwe działania
  4. Obniżenie wersji HTTP i zagrożenia związane z mieszanymi treściami
← Powrót do Cryptology Academy