OCSP Zımbalama ve Sertifika Şeffaflığı
Performans için OCSP zımbalamayı yapılandırın ve denetlenebilirlik açısından Sertifika Şeffaflığı günlüklerini anlayın.
OCSP Zımbalama ve Sertifika Şeffaflığı, CoddyKit'te ücretsiz bir Cryptology Academy dersidir. Bu, 4 dersinin 3. dersidir. Aşağıdan dersin tamamını ücretsiz okuyabilir, sonra tarayıcıda yerleşik kod editörü ve 7/24 yapay zeka koçu ile uygulamalı olarak pratik yapabilirsin. Bu, Cryptology Academy öğrenme yolunun bir parçasıdır ve ilerlemeniz web ve CoddyKit uygulaması arasında senkronize olur. Cryptology Academy kursu toplamda 4 dersten oluşur.
CRL Sorunları
Sertifika İptal Listeleri (CRL'ler), iptal edilmiş tüm sertifikaları listeleyen ve CA'ler tarafından yayımlanan dosyalardır. CRL'ler çeşitli sorunlar yaşar: zamanla büyürler, istemcilerin bunları tamamen indirmesi gerekir, güncellikleri sınırlıdır (belirli bir programa göre yayımlanırlar) ve tarayıcılar geçmişte CRL alma işlemi başarısız olduğunda yumuşak başarısızlık uygulayarak sertifikaları kabul etmiştir. Bu da iptal işlemini uygulamada güvenilmez hale getirmiştir.
Gerçek Zamanlı Durum Denetimleri için OCSP
Çevrimiçi Sertifika Durumu Protokolü (OCSP, RFC 6960), istemcilerin belirli bir sertifikanın iptal durumunu gerçek zamanlı olarak CA'nin OCSP yanıtlayıcısına sormasına olanak tanır. OCSP yanıtı sertifikanın "iyi", "iptal edilmiş" veya "bilinmiyor" olduğunu belirtir ve CA tarafından imzalanır. Bu, bir CRL'nin tamamını indirmekten daha verimlidir.
OCSP'nin Gizlilik Sorunu
Standart OCSP'nin önemli bir gizlilik kusuru vardır: istemci, denetlenen sertifikanın seri numarasıyla CA'nin OCSP yanıtlayıcısına bağlanmak zorundadır; bu durum CA'ye (veya bir ağ gözlemcisine) kullanıcının hangi web sitelerini ziyaret ettiğini ve ne zaman ziyaret ettiğini gösterir. Bu, sertifika yetkilisi düzeyinde kullanıcı gizliliğini ihlal eden bir gözetim mekanizması oluşturur.
OCSP Yanıtı Ekleme Mekanizması
OCSP yanıtı ekleme (RFC 6066), sunucunun CA'den OCSP yanıtını önceden alıp önbelleğe almasını sağlayarak gizlilik sorununu çözer. TLS el sıkışması sırasında sunucu, bu önbelleğe alınmış yanıtı el sıkışmasına "ekler" ve istemciye doğrudan iletir. İstemci, CA ile doğrudan iletişim kurmadan güncel iptal durumunu alır.
OCSP Yanıtı Ekleme Yapılandırması
Nginx OCSP yanıtı ekleme yapılandırması, sunucu bloğunda şu ifadeleri gerektirir: "ssl_stapling on; ssl_stapling_verify on; resolver 8.8.8.8;". ssl_certificate_by_lua_block veya ssl_trusted_certificate yönergesi, doğrulama için zinciri sağlar. Apache, VirtualHost içinde "SSLUseStapling on" gerektirir. Her iki sunucu da yanıtı önbelleğe alır ve süresi dolmadan önce yeniler.
OCSP Zorunlu Ekleme Uzantısı
OCSP Zorunlu Ekleme X.509 uzantısı (RFC 7633), tarayıcılara bu sertifikanın sunucusunun her zaman bir OCSP yanıtı ekleyeceğini bildirir. Tarayıcı sunucuya bağlanır ve eklenmiş bir yanıt almazsa bağlantıyı reddeder. Bu, sertifikası iptal edilmiş bir saldırganın OCSP yanıtlarını engelleyerek yumuşak başarısızlık davranışını zorlamasını önler.
Sertifika Şeffaflığı Kavramı
Sertifika Şeffaflığı (CT), kamuya güvenilen tüm CA'lerin düzenledikleri her sertifikayı, sertifika teslim edilmeden önce herkesin denetleyebileceği ve yalnızca ekleme yapılabilen günlüklerde yayımlamasını zorunlu kılan bir sistemdir. Bu günlükler, alan adı sahiplerinin, araştırmacıların ve izleme hizmetlerinin herhangi bir alan adı için yanlış veya sahtekârlıkla edinilmiş sertifikaları tespit etmesine olanak tanır.
CT İmzalı Sertifika Zaman Damgaları
Bir CA bir sertifikayı CT günlüğüne gönderdiğinde günlük bir İmzalı Sertifika Zaman Damgası (SCT) döndürür. SCT, sertifikanın günlüğe kaydedildiğine dair kriptografik olarak imzalanmış bir taahhüttür. SCT'ler sertifikanın içine gömülebilir, TLS uzantısı aracılığıyla iletilebilir veya OCSP yanıtına eklenebilir. Chrome güven için en az iki SCT gerektirir.
Chrome CT Gereksinimi
Google Chrome, Nisan 2018'den beri kamuya güvenilen tüm TLS sertifikaları için Sertifika Şeffaflığını zorunlu tutmaktadır. Geçerli SCT'leri olmayan sertifikalar Chrome tarafından sertifika hatasıyla reddedilir. Bu gereksinim, tüm büyük CA'lerin CT günlüğü tutmasını fiilen zorunlu kılar; çünkü sertifikaları Chrome tarafından reddedilen hiçbir CA, kamuya açık bir CA olarak faaliyet gösteremez.
CT Aracılığıyla Yanlış Düzenlenmiş Sertifikaları Tespit Etme
CT günlükleri, herkesin kendi alan adı için düzenlenen sertifikaları izlemesine olanak tanır. crt.sh ve Facebook'un CT Monitor'ü gibi hizmetler, alan adı sahiplerinin tüm CT günlüklerinde özne veya SAN alanlarında kendi alan adlarının bulunduğu sertifikaları aramasına olanak tanır. Yetkisiz sertifika düzenleme (örneğin, güvenliği ele geçirilmiş bir CA veya BGP ele geçirmesi yoluyla) saatler içinde tespit edilebilir.
CT Günlükleri Ekosistemi
CT günlükleri, Google (Argon, Xenon), Cloudflare (Nimbus), DigiCert, Sectigo ve diğerleri dahil olmak üzere birden çok bağımsız kuruluş tarafından işletilir. Birden çok günlük işletmecisi, tek bir kuruluşun günlüğe kaydedilmiş bir sertifikayı bastırmasını önler. Tarayıcılar, onaylı listelerindeki günlüklerden gelen SCT'leri gerektirerek hangi günlüklerin güvenilir olduğu konusunda kalite denetimini sürdürür.
OCSP Yanıtı Ekleme Denetimi
OCSP yanıtı ekleme, standart OCSP'ye kıyasla hangi sorunu çözer?
Ders Özeti: OCSP ve CT
CRL'ler büyüktür ve güncelliğini yitirir; OCSP gerçek zamanlı iptal durumu sağlar ancak tarama verilerini CA'lere sızdırır. OCSP yanıtı ekleme, önceden alınmış iptal durumunu TLS el sıkışması sırasında ileterek gizliliği korur. OCSP Zorunlu Ekleme, yumuşak başarısızlık atlatmasını önler. Sertifika Şeffaflığı, düzenlenen tüm sertifikaları günlüğe kaydeder ve SCT'ler aracılığıyla yanlış düzenlenmiş sertifikaların tespit edilmesini sağlar. Chrome 2018'den beri CT'yi zorunlu kılar.
Sıkça Sorulan Sorular
“OCSP Zımbalama ve Sertifika Şeffaflığı” dersi ücretsiz mi?
Evet — “OCSP Zımbalama ve Sertifika Şeffaflığı” dersin tüm metni burada web'de ücretsiz olarak okunabilir. Etkileşimli olarak pratik yapmak (yerleşik kod editörü ve 7/24 yapay zeka koçu) ve Cryptology Academy kursunun geri kalanını açmak için CoddyKit PRO'ya yükselt. Cryptology Academy kursu toplamda 4 dersten oluşur.
“OCSP Zımbalama ve Sertifika Şeffaflığı” dersinde ne öğreneceğim?
Performans için OCSP zımbalamayı yapılandırın ve denetlenebilirlik açısından Sertifika Şeffaflığı günlüklerini anlayın. Cryptology Academy ile uygulamalı kodu tarayıcıda doğrudan çalıştırarak pratik yaparsın ve 7/24 yapay zeka koçu dersi çalışırken sorularını yanıtlar.
Cryptology Academy öğrenmeye başlamak için deneyim gerekli mi?
Önceden deneyim gerekmez. CoddyKit'te Cryptology Academy, başlangıçtan ileri seviyeye kadar yapılandırıldığı için buradan başlayabilir veya başından başlayıp kendi hızında ilerleme yapabilirsin. Bu, 4 dersinin 3. dersidir.
“OCSP Zımbalama ve Sertifika Şeffaflığı” dersi ne kadar sürer?
Çoğu CoddyKit dersi yaklaşık 5–10 dakika sürer. Her biri kısa ve etkileşimli olduğu için sabit ilerleme yaparsın ve web ile uygulama arasında tam olarak bıraktığın yerden devam edebilirsin.
Bu Cryptology Academy dersinde kod yazıp çalıştırabilir miyim?
Evet. Her Cryptology Academy dersi yerleşik bir kod editörü içerir, bu sayede tarayıcıda gerçek kod yazıp çalıştırabilir ve anlık yapay zeka geri bildirimi alırsın — yerel kurulum gerekli değildir.
Bu kursun tüm dersleri
- OpenSSL Komut Satırı Temelleri
- Sertifika Zincirleri Oluşturma ve Yönetme
- OCSP Zımbalama ve Sertifika Şeffaflığı
- Let's Encrypt ve ACME Protokolü Otomasyonu