คำเตือนใบรับรอง TLS และสิ่งที่ควรทำ
เรียนรู้การตีความข้อผิดพลาดเกี่ยวกับใบรับรองของเบราว์เซอร์ และตัดสินใจว่าเมื่อใดควรดำเนินการต่อหรือออกจากเว็บไซต์
คำเตือนใบรับรอง TLS และสิ่งที่ควรทำ เป็นบทเรียน Cryptology Academy ฟรีบน CoddyKit นี่คือบทเรียนที่ 3 จากทั้งหมด 4 บทเรียน คุณสามารถอ่านบทเรียนทั้งหมดด้านล่างฟรี — จากนั้นลองปฏิบัติด้วยตัวคุณเองในเบราว์เซอร์พร้อมตัวแก้ไขโค้ดในตัวและติวเตอร์ AI ตลอด 24/7 บทเรียนนี้เป็นส่วนหนึ่งของเส้นทางการเรียน Cryptology Academy และความก้าวหน้าของคุณจะซิงค์ข้ามเว็บและแอป CoddyKit คอร์ส Cryptology Academy มีบทเรียนทั้งหมด 4 บทเรียน
คำเตือนใบรับรองหมดอายุ
NET::ERR_CERT_DATE_INVALID ปรากฏขึ้นเมื่อระยะเวลาใช้งานของใบรับรองสิ้นสุดลง วันที่ "ใช้ได้จนถึง" ในใบรับรองผ่านพ้นไปแล้ว คำเตือนนี้มักเกิดจากข้อผิดพลาดในการดูแลเครื่องแม่ข่าย โดยผู้ดูแลระบบลืมต่ออายุใบรับรอง
ใบรับรองที่หมดอายุไม่ให้การรับประกันด้านความปลอดภัย เนื่องจาก CA หยุดรับรองความถูกต้องของใบรับรองนั้นแล้ว แม้เว็บไซต์อาจยังเป็นเว็บไซต์จริง แต่โครงสร้างพื้นฐานของใบรับรองก็ไม่สามารถทำงานได้ตามปกติ
คำเตือน CA ที่ไม่รู้จัก
NET::ERR_CERT_AUTHORITY_INVALID ปรากฏขึ้นเมื่อใบรับรองลงนามโดย CA ที่ไม่มีอยู่ในที่เก็บ CA รากที่เบราว์เซอร์เชื่อถือ เหตุการณ์นี้เกิดขึ้นกับใบรับรองที่ลงนามด้วยตนเอง ใบรับรองจาก CA ภายในองค์กร หรือใบรับรองจาก CA ขนาดเล็กที่ไม่อยู่ในโครงการ CA รากหลัก
ระบบรายชื่อรากที่เชื่อถือได้ของเบราว์เซอร์ เช่น Mozilla, Google, Apple และ Microsoft จะดูแลรายชื่อ CA ที่เชื่อถืออย่างเข้มงวด CA ต้องผ่านข้อกำหนดด้านการตรวจสอบจำนวนมากจึงจะได้รับการเพิ่มเข้าไป ใบรับรองจาก CA ที่ไม่อยู่ในรายชื่อจะทำให้เกิดคำเตือนนี้
คำเตือนชื่อโฮสต์ไม่ตรงกัน
NET::ERR_CERT_COMMON_NAME_INVALID ปรากฏขึ้นเมื่อช่องข้อมูลผู้ถูกรับรองหรือ SAN ในใบรับรองไม่ตรงกับชื่อโฮสต์ในแถบที่อยู่ของเบราว์เซอร์ การเข้าชม "https://192.168.1.1" ขณะที่ใบรับรองระบุว่า "router.example.com" จะทำให้เกิดคำเตือนนี้
คำเตือนนี้อาจบ่งชี้ว่าเครื่องแม่ข่ายตั้งค่าไม่ถูกต้อง เกิดการโจมตี MITM ที่แทนที่ใบรับรองจริงด้วยใบรับรองอื่น หรือเป็นเว็บไซต์จริงที่เข้าถึงด้วยที่อยู่ IP แทนชื่อโฮสต์
คำเตือนใบรับรองที่ลงนามด้วยตนเอง
ใบรับรองที่ลงนามด้วยตนเองคือใบรับรองที่ผู้ออกและผู้ถูกรับรองเป็นคนเดียวกัน กล่าวคือ หน่วยงานออกใบรับรองก็คือเครื่องแม่ข่ายเอง เบราว์เซอร์ไม่เชื่อถือใบรับรองประเภทนี้เป็นค่าเริ่มต้น เพราะไม่มีการตรวจสอบจากบุคคลที่สาม
ใบรับรองที่ลงนามด้วยตนเองมักใช้ในสภาพแวดล้อมการพัฒนา เครื่องมือภายใน และการทดสอบ ใบรับรองเหล่านี้เข้ารหัสข้อมูลได้ดีเทียบเท่าใบรับรองที่ลงนามโดย CA แต่ไม่ให้การรับรองตัวตน
คำเตือนใบรับรองที่ถูกเพิกถอน
คำเตือนใบรับรองที่ถูกเพิกถอนปรากฏขึ้นเมื่อ CA ทำให้ใบรับรองใช้ไม่ได้ก่อนหมดอายุ โดยทั่วไปเกิดขึ้นเมื่อกุญแจส่วนตัวถูกเจาะ องค์กรนั้นไม่มีอยู่แล้ว หรือมีการออกใบรับรองผิด
การเพิกถอนตรวจสอบผ่าน OCSP (โพรโทคอลตรวจสอบสถานะใบรับรองออนไลน์) หรือ CRL (รายการเพิกถอนใบรับรอง) Chrome ใช้ CRLSets (ข้อมูลการเพิกถอนที่โหลดไว้ล่วงหน้า) เพื่อประสิทธิภาพ และเสริมด้วย OCSP แบบทันทีสำหรับใบรับรองที่มีความสำคัญสูง
กรณีที่ข้ามคำเตือนได้อย่างปลอดภัย
โดยทั่วไปสามารถข้ามคำเตือนใบรับรองได้ในบริบทภายในและการพัฒนาที่จำกัด เช่น เครื่องแม่ข่ายพัฒนาของคุณเองที่ใช้ใบรับรองลงนามด้วยตนเอง เครื่องมือภายในองค์กรที่ใช้ CA ของบริษัทซึ่งไม่อยู่ในที่เก็บรากสาธารณะ หรือเราเตอร์ที่บ้านซึ่งคุณทราบว่าที่อยู่ IP ตรงกับอุปกรณ์
ในกรณีเหล่านี้ คำเตือนบ่งชี้ว่าไม่มี CA ที่ระบบรู้จัก ไม่ได้บ่งชี้ว่าถูกโจมตี คุณสามารถเพิ่ม CA ลงในที่เก็บใบรับรองที่เชื่อถือได้ หรือยอมรับใบรับรองเฉพาะใบสำหรับบริบทภายในนั้นได้ ควรบันทึกการตัดสินใจและเหตุผลไว้
กรณีที่ห้ามข้ามคำเตือนโดยเด็ดขาด
ห้ามข้ามคำเตือนใบรับรองสำหรับธนาคาร อีเมล พอร์ทัลสุขภาพ บริการภาครัฐ หรือเว็บไซต์ใดก็ตามที่คุณจะกรอกข้อมูลเข้าสู่ระบบหรือข้อมูลละเอียดอ่อน คำเตือนดังกล่าวอาจบ่งชี้ว่ากำลังเกิดการโจมตี MITM
แม้คำเตือนใบรับรองจะบ่งชี้การโจมตีจริงเพียงหนึ่งในร้อยครั้ง การข้ามคำเตือนสำหรับบริการที่มีข้อมูลละเอียดอ่อนก็สร้างความเสี่ยงที่ยอมรับไม่ได้ ความไม่สะดวกจากการเข้าเว็บไซต์ไม่ได้รุนแรงน้อยกว่าการถูกขโมยข้อมูลเข้าสู่ระบบหรือการฉ้อโกงทางการเงินอย่างมาก
ข้อผิดพลาดของใบรับรองในฐานะสัญญาณ MITM
ผู้โจมตีที่ทำการโจมตี MITM จะสกัดการเชื่อมต่อ TLS ของคุณและนำใบรับรองของตนเองมาแสดง หากเบราว์เซอร์ไม่เชื่อถือใบรับรองนั้น คุณจะได้รับคำเตือน คำเตือนนี้คือกลไกความปลอดภัยที่กำลังทำงานอย่างถูกต้อง
ผู้โจมตีที่ควบคุมระบบไฟร์วอลล์ขององค์กรหรือเราเตอร์ที่ถูกเจาะ บางครั้งจะแทรก CA ของตนเองเพื่อดำเนินการตรวจสอบ TLS โดยไม่ทำให้เกิดคำเตือน หากจู่ ๆ คุณเริ่มเห็นคำเตือนใบรับรองบนเว็บไซต์ที่ปกติคุณเชื่อถือ ควรตรวจสอบทันที
การรายงานปัญหาใบรับรอง
หากพบคำเตือนใบรับรองที่ไม่คาดคิดบนเว็บไซต์สาธารณะที่ถูกต้องตามจริง ให้รายงานทันที สำหรับบริการของ Google ให้ใช้ปุ่มส่งความคิดเห็นของ Chrome สำหรับเว็บไซต์อื่น ให้ติดต่อเจ้าของเว็บไซต์ผ่านช่องทางอื่น เช่น โทรศัพท์หรือเครือข่ายอื่น
บันทึกความโปร่งใสของใบรับรองเปิดให้ทุกคนตรวจติดตามใบรับรองที่ไม่คาดคิดสำหรับโดเมนของตนได้ บริการอย่างการตรวจสอบความโปร่งใสของใบรับรองของ Facebook จะแจ้งเตือนเจ้าของโดเมนเมื่อมีการออกใบรับรองใหม่สำหรับโดเมนของตน
HSTS กับการป้องกันการข้ามคำเตือน
ความปลอดภัยการส่งข้อมูลแบบเข้มงวดของ HTTP (HSTS) ป้องกันไม่ให้เบราว์เซอร์ยอมรับข้อผิดพลาดของใบรับรองสำหรับโดเมนที่ลงทะเบียนไว้ เมื่อเบราว์เซอร์พบส่วนหัว HSTS แล้ว เบราว์เซอร์จะปฏิเสธการเชื่อมต่อกับโดเมนนั้นผ่าน HTTP หรือเมื่อมีข้อผิดพลาดของใบรับรอง แม้ผู้ใช้จะคลิก "ดำเนินการต่อ" ก็ตาม
เว็บไซต์ในรายการโหลดล่วงหน้าของ HSTS จะถูกกำหนดไว้ตายตัวในเบราว์เซอร์ ดังนั้นแม้การเข้าชมครั้งแรกก็ได้รับการป้องกัน เว็บไซต์ที่โหลดไว้ล่วงหน้าจะไม่สามารถข้ามคำเตือนใบรับรองได้ ทำให้การโจมตี MITM ต่อเว็บไซต์เหล่านี้ทำได้ยากในทางปฏิบัติ
การจัดการ PKI ภายในอย่างปลอดภัย
องค์กรที่ใช้งาน CA ภายในควรแจกจ่ายใบรับรอง CA ไปยังอุปกรณ์ขององค์กรทั้งหมดผ่านการจัดการอุปกรณ์เคลื่อนที่ (MDM) หรือนโยบายกลุ่ม วิธีนี้จะกำจัดคำเตือนใบรับรองสำหรับเครื่องมือภายในได้ โดยไม่ต้องให้ผู้ใช้ข้ามคำเตือนด้านความปลอดภัยด้วยตนเอง
ควรจัดเก็บคีย์ของ CA ภายในไว้ใน HSM ไม่ใช่ในระบบไฟล์ ใบรับรอง CA ควรมีระยะเวลามีผลจำกัด และไม่ควรใช้เพื่อสร้างความน่าเชื่อถือให้โดเมนอินเทอร์เน็ตสาธารณะ แต่ควรใช้เฉพาะกับพื้นที่ชื่อภายในขององค์กรเท่านั้น
แบบทดสอบข้อผิดพลาดของใบรับรอง
ทดสอบความเข้าใจเกี่ยวกับคำเตือนใบรับรอง TLS
ประเด็นสำคัญ: คำเตือนใบรับรอง
คำเตือนใบรับรองบ่งชี้ปัญหาเฉพาะเจาะจง ได้แก่ ERR_CERT_DATE_INVALID (หมดอายุ), ERR_CERT_AUTHORITY_INVALID (ไม่รู้จัก CA) และ ERR_CERT_COMMON_NAME_INVALID (ชื่อโฮสต์ไม่ตรงกัน) แต่ละกรณีมีสาเหตุและวิธีรับมือที่เหมาะสมแตกต่างกัน
อย่าข้ามคำเตือนใบรับรองบนเว็บไซต์ธนาคาร อีเมล หรือเว็บไซต์ด้านสุขภาพโดยเด็ดขาด เครื่องมือภายในที่ใช้ใบรับรองลงนามด้วยตนเองหรือใบรับรองจาก CA ภายในสามารถใช้งานได้อย่างปลอดภัยหลังจากตรวจสอบบริบทแล้ว HSTS ป้องกันการข้ามคำเตือนบนโดเมนที่ลงทะเบียนไว้ และช่วยป้องกันการโจมตีแบบ MITM
คำถามที่พบบ่อย
บทเรียน “คำเตือนใบรับรอง TLS และสิ่งที่ควรทำ” ฟรีหรือไม่
ใช่ — ข้อความเต็มของ “คำเตือนใบรับรอง TLS และสิ่งที่ควรทำ” ฟรีให้อ่านที่นี่บนเว็บ เพื่อปฏิบัติแบบโต้ตอบ (ตัวแก้ไขโค้ดในตัวและติวเตอร์ AI ตลอด 24/7) และปลดล็อคส่วนที่เหลือของคอร์ส Cryptology Academy ให้อัปเกรดเป็น CoddyKit PRO คอร์ส Cryptology Academy มีบทเรียนทั้งหมด 4 บทเรียน
คุณจะเรียนรู้อะไรในบทเรียน “คำเตือนใบรับรอง TLS และสิ่งที่ควรทำ”
เรียนรู้การตีความข้อผิดพลาดเกี่ยวกับใบรับรองของเบราว์เซอร์ และตัดสินใจว่าเมื่อใดควรดำเนินการต่อหรือออกจากเว็บไซต์ คุณปฏิบัติ Cryptology Academy ด้วยโค้ดที่ใช้งานได้จริงที่คุณเรียกใช้โดยตรงในเบราว์เซอร์ และติวเตอร์ AI ตลอด 24/7 ตอบคำถามของคุณขณะที่คุณไปผ่านบทเรียน
คุณต้องมีประสบการณ์ก่อนที่จะเริ่มเรียน Cryptology Academy หรือไม่
ไม่จำเป็นต้องมีประสบการณ์มาก่อน Cryptology Academy บน CoddyKit ออกแบบมาสำหรับผู้เริ่มต้นไปจนถึงผู้เรียนขั้นสูง คุณสามารถเริ่มต้นที่นี่หรือเริ่มจากตัวแรกและเรียนด้วยความเร็วของคุณเอง นี่คือบทเรียนที่ 3 จากทั้งหมด 4 บทเรียน
บทเรียน “คำเตือนใบรับรอง TLS และสิ่งที่ควรทำ” ใช้เวลานานแค่ไหน
บทเรียน CoddyKit ส่วนใหญ่ใช้เวลาประมาณ 5–10 นาที แต่ละบทเรียนจึงสั้นและเป็นแบบโต้ตอบ คุณสามารถก้าวหน้าอย่างต่อเนื่องและกลับมาเรียนต่อจากตรงที่เพิ่งหยุดบนเว็บและแอปได้เลย
ฉันเขียนและรันโค้ดในบทเรียน Cryptology Academy นี้ได้ไหม
ได้ บทเรียน Cryptology Academy ทุกบทมีตัวแก้ไขโค้ดในตัว คุณจึงเขียนและรันโค้ดจริงได้เลยในเบราว์เซอร์ และได้รับข้อเสนอแนะจาก AI ในทันที — ไม่ต้องติดตั้งในเครื่องของคุณ
บทเรียนทั้งหมดในหลักสูตรนี้
- ไอคอนแม่กุญแจ: ความหมายที่แท้จริง
- เว็บไซต์ได้รับใบรับรอง SSL อย่างไร
- คำเตือนใบรับรอง TLS และสิ่งที่ควรทำ
- การลดระดับ HTTP และความเสี่ยงจากเนื้อหาผสม