0Pricing
Cryptology Academy · Урок

Предупреждения о сертификатах TLS и дальнейшие действия

Научитесь интерпретировать ошибки сертификата в браузере и решать, когда можно продолжить, а когда следует покинуть сайт

«Предупреждения о сертификатах TLS и дальнейшие действия» — бесплатный урок Cryptology Academy на CoddyKit. Это урок 3 из 4. Ты можешь прочитать весь урок бесплатно ниже — а потом практиковать его прямо в браузере с встроенным редактором кода и ИИ-репетитором 24/7. Это часть пути обучения Cryptology Academy, и твой прогресс синхронизируется между веб-версией и приложением CoddyKit. Курс Cryptology Academy содержит 4 уроков всего.

Предупреждение об истёкшем сертификате

Сообщение NET::ERR_CERT_DATE_INVALID появляется, когда срок действия сертификата закончился. Дата «Не позднее» в сертификате уже прошла. Обычно это ошибка администрирования сервера: администратор забыл продлить сертификат.

Истёкший сертификат не даёт никаких гарантий безопасности, поскольку CA больше не подтверждает его действительность. Хотя сайт всё ещё может быть настоящим, инфраструктура сертификата перестала работать.

Предупреждение о неизвестном CA

Сообщение NET::ERR_CERT_AUTHORITY_INVALID появляется, когда сертификат подписан CA, отсутствующим в хранилище доверенных корневых сертификатов браузера. Это происходит с самоподписанными сертификатами, сертификатами внутренних корпоративных CA или сертификатами небольших CA, не включённых в основные корневые программы.

Корневые программы браузеров (Mozilla, Google, Apple, Microsoft) поддерживают строгие списки доверенных CA. Для включения в них CA должен соответствовать обширным требованиям аудита. Сертификат CA, не включённого в эти программы, вызывает это предупреждение.

Предупреждение о несоответствии имени хоста

Сообщение NET::ERR_CERT_COMMON_NAME_INVALID появляется, когда поля субъекта или SAN сертификата не совпадают с именем хоста в адресной строке браузера. Переход по адресу «https://192.168.1.1», когда в сертификате указано «router.example.com», вызывает это предупреждение.

Это предупреждение может указывать на неправильно настроенный сервер, атаку MITM с заменой настоящего сертификата другим или обращение к настоящему сайту по IP-адресу, а не по имени хоста.

Предупреждение о самоподписанном сертификате

Самоподписанный сертификат — это сертификат, у которого издатель и субъект совпадают: центром сертификации является сам сервер. Браузеры не доверяют самоподписанным сертификатам по умолчанию, поскольку они не обеспечивают проверку третьей стороной.

Самоподписанные сертификаты часто используются в средах разработки, внутренних инструментах и при тестировании. Они шифруют трафик не хуже сертификатов, подписанных CA, но не подтверждают личность владельца.

Предупреждение об отозванном сертификате

Предупреждение об отозванном сертификате появляется, когда CA аннулировал сертификат до истечения срока его действия. Обычно это происходит, если закрытый ключ был скомпрометирован, организация прекратила существование или сертификат был выдан ошибочно.

Отзыв проверяется через OCSP (протокол проверки статуса сертификата) или CRL (список отзыва сертификатов). Chrome использует CRLSets (предзагруженные данные об отзыве) для повышения производительности, дополняя их проверкой OCSP в реальном времени для важных сертификатов.

Когда обход предупреждения безопасен

В ограниченных внутренних сценариях и сценариях разработки предупреждения о сертификатах обычно можно обойти: на собственном сервере разработки с самоподписанным сертификатом, во внутреннем корпоративном инструменте, использующем CA компании, отсутствующий в общедоступном хранилище корневых сертификатов, или на домашнем маршрутизаторе, если Вы уверены, что IP-адрес соответствует устройству.

В таких случаях предупреждение указывает на отсутствие CA, а не на атаку. Вы можете добавить CA в хранилище доверенных сертификатов или принять определённый сертификат для этого внутреннего контекста. Задокументируйте принятое решение и его причину.

Когда обход недопустим

Никогда не обходите предупреждения о сертификатах при работе с банковскими сайтами, электронной почтой, медицинскими порталами, государственными сервисами или любыми сайтами, где Вы будете вводить учётные данные или конфиденциальную информацию. Предупреждение может указывать на активную атаку MITM.

Даже если предупреждение о сертификате указывает на настоящую атаку лишь в одном проценте случаев, его обход при работе с конфиденциальными сервисами создаёт неприемлемый риск. Неудобство от невозможности открыть сайт намного менее серьёзно, чем кража учётных данных или финансовое мошенничество.

Ошибки сертификата как признаки атак MITM

Злоумышленник, выполняющий атаку MITM, перехватывает Ваше соединение TLS и предъявляет собственный сертификат. Если браузер ему не доверяет, Вы получаете предупреждение. Это предупреждение означает, что механизм безопасности работает правильно.

Злоумышленники, контролирующие корпоративные брандмауэры или взломанные маршрутизаторы, иногда внедряют собственный CA для проверки TLS, не вызывающей предупреждений. Если Вы внезапно начали видеть предупреждения о сертификатах на сайтах, которым обычно доверяете, немедленно выясните причину.

Как сообщать о проблемах с сертификатами

Если Вы видите неожиданные предупреждения о сертификатах на настоящих общедоступных сайтах, немедленно сообщите об этом. Для сервисов Google используйте кнопку отправки отзыва в Chrome. Для других сайтов свяжитесь с их владельцем через альтернативный канал (по телефону или из другой сети).

Журналы прозрачности сертификатов позволяют любому пользователю отслеживать неожиданные сертификаты для своих доменов. Сервисы вроде службы мониторинга прозрачности сертификатов Facebook уведомляют владельцев доменов о выдаче новых сертификатов для их доменов.

HSTS и предотвращение обхода

Строгая транспортная безопасность HTTP (HSTS) не позволяет браузерам принимать ошибки сертификатов для включённых в систему доменов. Увидев заголовок HSTS, браузер отказывается подключаться к этому домену по HTTP или при наличии ошибки сертификата, даже если пользователь нажимает «всё равно перейти».

Сайты из предварительно загруженного списка HSTS жёстко прописаны в браузерах, поэтому защищены даже при первом посещении. Для таких сайтов невозможно обойти предупреждения о сертификатах, что практически исключает атаки MITM.

Безопасное управление внутренним PKI

Организации, использующие внутренние CA, должны распространять сертификат CA на все корпоративные устройства через системы управления мобильными устройствами (MDM) или групповую политику. Это устраняет предупреждения о сертификатах для внутренних инструментов и избавляет пользователей от необходимости вручную обходить предупреждения системы безопасности.

Ключи внутренних CA следует хранить в HSM, а не в файловых системах. Сертификаты CA должны иметь ограниченный срок действия и не должны использоваться для доверия к доменам публичного интернета — только к определённым внутренним пространствам имён организации.

Тест: ошибки сертификатов

Проверьте, насколько хорошо Вы понимаете предупреждения о сертификатах TLS.

Основные выводы: предупреждения о сертификатах

Предупреждения о сертификатах указывают на конкретные проблемы: ERR_CERT_DATE_INVALID (срок действия истёк), ERR_CERT_AUTHORITY_INVALID (неизвестный CA), ERR_CERT_COMMON_NAME_INVALID (несовпадение имени узла). У каждой проблемы есть свои причины и соответствующие способы реагирования.

Никогда не обходите предупреждения о сертификатах на сайтах банков, электронной почты или медицинских учреждений. Внутренние инструменты с самоподписанными сертификатами или сертификатами внутреннего CA можно безопасно использовать после проверки контекста. HSTS не позволяет обходить предупреждения для доменов, включённых в HSTS, защищая от атак MITM.

Часто задаваемые вопросы

Урок «Предупреждения о сертификатах TLS и дальнейшие действия» бесплатный?

Да — полный текст урока «Предупреждения о сертификатах TLS и дальнейшие действия» бесплатно доступен здесь в веб-версии. Чтобы практиковать его интерактивно (встроенный редактор кода и ИИ-репетитор 24/7) и разблокировать остальной курс Cryptology Academy, подпишись на CoddyKit PRO. Курс Cryptology Academy содержит 4 уроков всего.

Чему я научусь в уроке «Предупреждения о сертификатах TLS и дальнейшие действия»?

Научитесь интерпретировать ошибки сертификата в браузере и решать, когда можно продолжить, а когда следует покинуть сайт Ты практикуешь Cryptology Academy с помощью реального кода, который запускаешь прямо в браузере, и ИИ-репетитор 24/7 отвечает на твои вопросы во время урока.

Нужен ли мне опыт, чтобы начать Cryptology Academy?

Предыдущий опыт не требуется. Cryptology Academy на CoddyKit структурирован для всех уровней — от новичков до продвинутых, поэтому ты можешь начать отсюда или с самого начала и учиться в своем темпе. Это урок 3 из 4.

Сколько времени занимает урок «Предупреждения о сертификатах TLS и дальнейшие действия»?

Большинство уроков CoddyKit занимают около 5–10 минут. Каждый из них компактный и интерактивный, поэтому ты постоянно делаешь прогресс и продолжаешь с того же места в веб-версии и приложении.

Можно ли писать и запускать код в этом уроке Cryptology Academy?

Да. Каждый урок Cryptology Academy включает встроенный редактор кода, поэтому ты пишешь и запускаешь реальный код прямо в браузере и получаешь моментальную обратную связь от AI — локальная установка не требуется.

Все уроки этого курса

  1. Значок замка: что он означает на самом деле
  2. Как сайты получают SSL-сертификаты
  3. Предупреждения о сертификатах TLS и дальнейшие действия
  4. Понижение протокола HTTP и риски смешанного содержимого
← Назад к Cryptology Academy