0Pricing
Cryptology Academy · บทเรียน

คำเตือนใบรับรอง TLS และสิ่งที่ควรทำ

เรียนรู้การตีความข้อผิดพลาดเกี่ยวกับใบรับรองของเบราว์เซอร์ และตัดสินใจว่าเมื่อใดควรดำเนินการต่อหรือออกจากเว็บไซต์

คำเตือนใบรับรอง TLS และสิ่งที่ควรทำ เป็นบทเรียน Cryptology Academy ฟรีบน CoddyKit นี่คือบทเรียนที่ 3 จากทั้งหมด 4 บทเรียน คุณสามารถอ่านบทเรียนทั้งหมดด้านล่างฟรี — จากนั้นลองปฏิบัติด้วยตัวคุณเองในเบราว์เซอร์พร้อมตัวแก้ไขโค้ดในตัวและติวเตอร์ AI ตลอด 24/7 บทเรียนนี้เป็นส่วนหนึ่งของเส้นทางการเรียน Cryptology Academy และความก้าวหน้าของคุณจะซิงค์ข้ามเว็บและแอป CoddyKit คอร์ส Cryptology Academy มีบทเรียนทั้งหมด 4 บทเรียน

คำเตือนใบรับรองหมดอายุ

NET::ERR_CERT_DATE_INVALID ปรากฏขึ้นเมื่อระยะเวลาใช้งานของใบรับรองสิ้นสุดลง วันที่ "ใช้ได้จนถึง" ในใบรับรองผ่านพ้นไปแล้ว คำเตือนนี้มักเกิดจากข้อผิดพลาดในการดูแลเครื่องแม่ข่าย โดยผู้ดูแลระบบลืมต่ออายุใบรับรอง

ใบรับรองที่หมดอายุไม่ให้การรับประกันด้านความปลอดภัย เนื่องจาก CA หยุดรับรองความถูกต้องของใบรับรองนั้นแล้ว แม้เว็บไซต์อาจยังเป็นเว็บไซต์จริง แต่โครงสร้างพื้นฐานของใบรับรองก็ไม่สามารถทำงานได้ตามปกติ

คำเตือน CA ที่ไม่รู้จัก

NET::ERR_CERT_AUTHORITY_INVALID ปรากฏขึ้นเมื่อใบรับรองลงนามโดย CA ที่ไม่มีอยู่ในที่เก็บ CA รากที่เบราว์เซอร์เชื่อถือ เหตุการณ์นี้เกิดขึ้นกับใบรับรองที่ลงนามด้วยตนเอง ใบรับรองจาก CA ภายในองค์กร หรือใบรับรองจาก CA ขนาดเล็กที่ไม่อยู่ในโครงการ CA รากหลัก

ระบบรายชื่อรากที่เชื่อถือได้ของเบราว์เซอร์ เช่น Mozilla, Google, Apple และ Microsoft จะดูแลรายชื่อ CA ที่เชื่อถืออย่างเข้มงวด CA ต้องผ่านข้อกำหนดด้านการตรวจสอบจำนวนมากจึงจะได้รับการเพิ่มเข้าไป ใบรับรองจาก CA ที่ไม่อยู่ในรายชื่อจะทำให้เกิดคำเตือนนี้

คำเตือนชื่อโฮสต์ไม่ตรงกัน

NET::ERR_CERT_COMMON_NAME_INVALID ปรากฏขึ้นเมื่อช่องข้อมูลผู้ถูกรับรองหรือ SAN ในใบรับรองไม่ตรงกับชื่อโฮสต์ในแถบที่อยู่ของเบราว์เซอร์ การเข้าชม "https://192.168.1.1" ขณะที่ใบรับรองระบุว่า "router.example.com" จะทำให้เกิดคำเตือนนี้

คำเตือนนี้อาจบ่งชี้ว่าเครื่องแม่ข่ายตั้งค่าไม่ถูกต้อง เกิดการโจมตี MITM ที่แทนที่ใบรับรองจริงด้วยใบรับรองอื่น หรือเป็นเว็บไซต์จริงที่เข้าถึงด้วยที่อยู่ IP แทนชื่อโฮสต์

คำเตือนใบรับรองที่ลงนามด้วยตนเอง

ใบรับรองที่ลงนามด้วยตนเองคือใบรับรองที่ผู้ออกและผู้ถูกรับรองเป็นคนเดียวกัน กล่าวคือ หน่วยงานออกใบรับรองก็คือเครื่องแม่ข่ายเอง เบราว์เซอร์ไม่เชื่อถือใบรับรองประเภทนี้เป็นค่าเริ่มต้น เพราะไม่มีการตรวจสอบจากบุคคลที่สาม

ใบรับรองที่ลงนามด้วยตนเองมักใช้ในสภาพแวดล้อมการพัฒนา เครื่องมือภายใน และการทดสอบ ใบรับรองเหล่านี้เข้ารหัสข้อมูลได้ดีเทียบเท่าใบรับรองที่ลงนามโดย CA แต่ไม่ให้การรับรองตัวตน

คำเตือนใบรับรองที่ถูกเพิกถอน

คำเตือนใบรับรองที่ถูกเพิกถอนปรากฏขึ้นเมื่อ CA ทำให้ใบรับรองใช้ไม่ได้ก่อนหมดอายุ โดยทั่วไปเกิดขึ้นเมื่อกุญแจส่วนตัวถูกเจาะ องค์กรนั้นไม่มีอยู่แล้ว หรือมีการออกใบรับรองผิด

การเพิกถอนตรวจสอบผ่าน OCSP (โพรโทคอลตรวจสอบสถานะใบรับรองออนไลน์) หรือ CRL (รายการเพิกถอนใบรับรอง) Chrome ใช้ CRLSets (ข้อมูลการเพิกถอนที่โหลดไว้ล่วงหน้า) เพื่อประสิทธิภาพ และเสริมด้วย OCSP แบบทันทีสำหรับใบรับรองที่มีความสำคัญสูง

กรณีที่ข้ามคำเตือนได้อย่างปลอดภัย

โดยทั่วไปสามารถข้ามคำเตือนใบรับรองได้ในบริบทภายในและการพัฒนาที่จำกัด เช่น เครื่องแม่ข่ายพัฒนาของคุณเองที่ใช้ใบรับรองลงนามด้วยตนเอง เครื่องมือภายในองค์กรที่ใช้ CA ของบริษัทซึ่งไม่อยู่ในที่เก็บรากสาธารณะ หรือเราเตอร์ที่บ้านซึ่งคุณทราบว่าที่อยู่ IP ตรงกับอุปกรณ์

ในกรณีเหล่านี้ คำเตือนบ่งชี้ว่าไม่มี CA ที่ระบบรู้จัก ไม่ได้บ่งชี้ว่าถูกโจมตี คุณสามารถเพิ่ม CA ลงในที่เก็บใบรับรองที่เชื่อถือได้ หรือยอมรับใบรับรองเฉพาะใบสำหรับบริบทภายในนั้นได้ ควรบันทึกการตัดสินใจและเหตุผลไว้

กรณีที่ห้ามข้ามคำเตือนโดยเด็ดขาด

ห้ามข้ามคำเตือนใบรับรองสำหรับธนาคาร อีเมล พอร์ทัลสุขภาพ บริการภาครัฐ หรือเว็บไซต์ใดก็ตามที่คุณจะกรอกข้อมูลเข้าสู่ระบบหรือข้อมูลละเอียดอ่อน คำเตือนดังกล่าวอาจบ่งชี้ว่ากำลังเกิดการโจมตี MITM

แม้คำเตือนใบรับรองจะบ่งชี้การโจมตีจริงเพียงหนึ่งในร้อยครั้ง การข้ามคำเตือนสำหรับบริการที่มีข้อมูลละเอียดอ่อนก็สร้างความเสี่ยงที่ยอมรับไม่ได้ ความไม่สะดวกจากการเข้าเว็บไซต์ไม่ได้รุนแรงน้อยกว่าการถูกขโมยข้อมูลเข้าสู่ระบบหรือการฉ้อโกงทางการเงินอย่างมาก

ข้อผิดพลาดของใบรับรองในฐานะสัญญาณ MITM

ผู้โจมตีที่ทำการโจมตี MITM จะสกัดการเชื่อมต่อ TLS ของคุณและนำใบรับรองของตนเองมาแสดง หากเบราว์เซอร์ไม่เชื่อถือใบรับรองนั้น คุณจะได้รับคำเตือน คำเตือนนี้คือกลไกความปลอดภัยที่กำลังทำงานอย่างถูกต้อง

ผู้โจมตีที่ควบคุมระบบไฟร์วอลล์ขององค์กรหรือเราเตอร์ที่ถูกเจาะ บางครั้งจะแทรก CA ของตนเองเพื่อดำเนินการตรวจสอบ TLS โดยไม่ทำให้เกิดคำเตือน หากจู่ ๆ คุณเริ่มเห็นคำเตือนใบรับรองบนเว็บไซต์ที่ปกติคุณเชื่อถือ ควรตรวจสอบทันที

การรายงานปัญหาใบรับรอง

หากพบคำเตือนใบรับรองที่ไม่คาดคิดบนเว็บไซต์สาธารณะที่ถูกต้องตามจริง ให้รายงานทันที สำหรับบริการของ Google ให้ใช้ปุ่มส่งความคิดเห็นของ Chrome สำหรับเว็บไซต์อื่น ให้ติดต่อเจ้าของเว็บไซต์ผ่านช่องทางอื่น เช่น โทรศัพท์หรือเครือข่ายอื่น

บันทึกความโปร่งใสของใบรับรองเปิดให้ทุกคนตรวจติดตามใบรับรองที่ไม่คาดคิดสำหรับโดเมนของตนได้ บริการอย่างการตรวจสอบความโปร่งใสของใบรับรองของ Facebook จะแจ้งเตือนเจ้าของโดเมนเมื่อมีการออกใบรับรองใหม่สำหรับโดเมนของตน

HSTS กับการป้องกันการข้ามคำเตือน

ความปลอดภัยการส่งข้อมูลแบบเข้มงวดของ HTTP (HSTS) ป้องกันไม่ให้เบราว์เซอร์ยอมรับข้อผิดพลาดของใบรับรองสำหรับโดเมนที่ลงทะเบียนไว้ เมื่อเบราว์เซอร์พบส่วนหัว HSTS แล้ว เบราว์เซอร์จะปฏิเสธการเชื่อมต่อกับโดเมนนั้นผ่าน HTTP หรือเมื่อมีข้อผิดพลาดของใบรับรอง แม้ผู้ใช้จะคลิก "ดำเนินการต่อ" ก็ตาม

เว็บไซต์ในรายการโหลดล่วงหน้าของ HSTS จะถูกกำหนดไว้ตายตัวในเบราว์เซอร์ ดังนั้นแม้การเข้าชมครั้งแรกก็ได้รับการป้องกัน เว็บไซต์ที่โหลดไว้ล่วงหน้าจะไม่สามารถข้ามคำเตือนใบรับรองได้ ทำให้การโจมตี MITM ต่อเว็บไซต์เหล่านี้ทำได้ยากในทางปฏิบัติ

การจัดการ PKI ภายในอย่างปลอดภัย

องค์กรที่ใช้งาน CA ภายในควรแจกจ่ายใบรับรอง CA ไปยังอุปกรณ์ขององค์กรทั้งหมดผ่านการจัดการอุปกรณ์เคลื่อนที่ (MDM) หรือนโยบายกลุ่ม วิธีนี้จะกำจัดคำเตือนใบรับรองสำหรับเครื่องมือภายในได้ โดยไม่ต้องให้ผู้ใช้ข้ามคำเตือนด้านความปลอดภัยด้วยตนเอง

ควรจัดเก็บคีย์ของ CA ภายในไว้ใน HSM ไม่ใช่ในระบบไฟล์ ใบรับรอง CA ควรมีระยะเวลามีผลจำกัด และไม่ควรใช้เพื่อสร้างความน่าเชื่อถือให้โดเมนอินเทอร์เน็ตสาธารณะ แต่ควรใช้เฉพาะกับพื้นที่ชื่อภายในขององค์กรเท่านั้น

แบบทดสอบข้อผิดพลาดของใบรับรอง

ทดสอบความเข้าใจเกี่ยวกับคำเตือนใบรับรอง TLS

ประเด็นสำคัญ: คำเตือนใบรับรอง

คำเตือนใบรับรองบ่งชี้ปัญหาเฉพาะเจาะจง ได้แก่ ERR_CERT_DATE_INVALID (หมดอายุ), ERR_CERT_AUTHORITY_INVALID (ไม่รู้จัก CA) และ ERR_CERT_COMMON_NAME_INVALID (ชื่อโฮสต์ไม่ตรงกัน) แต่ละกรณีมีสาเหตุและวิธีรับมือที่เหมาะสมแตกต่างกัน

อย่าข้ามคำเตือนใบรับรองบนเว็บไซต์ธนาคาร อีเมล หรือเว็บไซต์ด้านสุขภาพโดยเด็ดขาด เครื่องมือภายในที่ใช้ใบรับรองลงนามด้วยตนเองหรือใบรับรองจาก CA ภายในสามารถใช้งานได้อย่างปลอดภัยหลังจากตรวจสอบบริบทแล้ว HSTS ป้องกันการข้ามคำเตือนบนโดเมนที่ลงทะเบียนไว้ และช่วยป้องกันการโจมตีแบบ MITM

คำถามที่พบบ่อย

บทเรียน “คำเตือนใบรับรอง TLS และสิ่งที่ควรทำ” ฟรีหรือไม่

ใช่ — ข้อความเต็มของ “คำเตือนใบรับรอง TLS และสิ่งที่ควรทำ” ฟรีให้อ่านที่นี่บนเว็บ เพื่อปฏิบัติแบบโต้ตอบ (ตัวแก้ไขโค้ดในตัวและติวเตอร์ AI ตลอด 24/7) และปลดล็อคส่วนที่เหลือของคอร์ส Cryptology Academy ให้อัปเกรดเป็น CoddyKit PRO คอร์ส Cryptology Academy มีบทเรียนทั้งหมด 4 บทเรียน

คุณจะเรียนรู้อะไรในบทเรียน “คำเตือนใบรับรอง TLS และสิ่งที่ควรทำ”

เรียนรู้การตีความข้อผิดพลาดเกี่ยวกับใบรับรองของเบราว์เซอร์ และตัดสินใจว่าเมื่อใดควรดำเนินการต่อหรือออกจากเว็บไซต์ คุณปฏิบัติ Cryptology Academy ด้วยโค้ดที่ใช้งานได้จริงที่คุณเรียกใช้โดยตรงในเบราว์เซอร์ และติวเตอร์ AI ตลอด 24/7 ตอบคำถามของคุณขณะที่คุณไปผ่านบทเรียน

คุณต้องมีประสบการณ์ก่อนที่จะเริ่มเรียน Cryptology Academy หรือไม่

ไม่จำเป็นต้องมีประสบการณ์มาก่อน Cryptology Academy บน CoddyKit ออกแบบมาสำหรับผู้เริ่มต้นไปจนถึงผู้เรียนขั้นสูง คุณสามารถเริ่มต้นที่นี่หรือเริ่มจากตัวแรกและเรียนด้วยความเร็วของคุณเอง นี่คือบทเรียนที่ 3 จากทั้งหมด 4 บทเรียน

บทเรียน “คำเตือนใบรับรอง TLS และสิ่งที่ควรทำ” ใช้เวลานานแค่ไหน

บทเรียน CoddyKit ส่วนใหญ่ใช้เวลาประมาณ 5–10 นาที แต่ละบทเรียนจึงสั้นและเป็นแบบโต้ตอบ คุณสามารถก้าวหน้าอย่างต่อเนื่องและกลับมาเรียนต่อจากตรงที่เพิ่งหยุดบนเว็บและแอปได้เลย

ฉันเขียนและรันโค้ดในบทเรียน Cryptology Academy นี้ได้ไหม

ได้ บทเรียน Cryptology Academy ทุกบทมีตัวแก้ไขโค้ดในตัว คุณจึงเขียนและรันโค้ดจริงได้เลยในเบราว์เซอร์ และได้รับข้อเสนอแนะจาก AI ในทันที — ไม่ต้องติดตั้งในเครื่องของคุณ

บทเรียนทั้งหมดในหลักสูตรนี้

  1. ไอคอนแม่กุญแจ: ความหมายที่แท้จริง
  2. เว็บไซต์ได้รับใบรับรอง SSL อย่างไร
  3. คำเตือนใบรับรอง TLS และสิ่งที่ควรทำ
  4. การลดระดับ HTTP และความเสี่ยงจากเนื้อหาผสม
← กลับไปที่ Cryptology Academy