Открыть сервис

Сертификат безопасности

Сертификат безопасности (также SSL-сертификат, TLS-сертификат) — это цифровой документ, удостоверяющий подлинность веб-сайта или другого сетевого ресурса и обеспечивающий шифрование данных, передаваемых между сервером и клиентом (например, браузером пользователя). Сертификат подтверждает, что сайт принадлежит указанному владельцу, и позволяет установить защищённое соединение по протоколу HTTPS, предотвращая перехват и подмену информации.

История развития

Первые версии протокола SSL (Secure Sockets Layer) были разработаны компанией Netscape в середине 1990-х годов для обеспечения безопасности электронной коммерции. В 1995 году вышла версия SSL 2.0, однако она содержала серьёзные уязвимости. В 1996 году был представлен SSL 3.0, который стал стандартом де-факто на несколько лет.

В 1999 году IETF (Internet Engineering Task Force) опубликовала протокол TLS (Transport Layer Security) версии 1.0, основанный на SSL 3.0, но с улучшенной криптографией. Последующие версии TLS 1.1 (2006), TLS 1.2 (2008) и TLS 1.3 (2018) постепенно вытесняли устаревшие протоколы. В 2015 году NIST и IETF рекомендовали отказаться от SSL 3.0 и TLS 1.0 из-за обнаруженных уязвимостей (например, POODLE).

В России регулирование использования сертификатов безопасности осуществляется в рамках Федерального закона «О связи» и требований к шифрованию трафика. С 2021 года действует ГОСТ Р 34.10-2012 и ГОСТ Р 34.11-2012, на основе которых выпускаются национальные сертификаты, используемые в государственных информационных системах.

Устройство и принцип работы

Сертификат безопасности содержит следующие ключевые поля:

Процесс установки защищённого соединения (TLS handshake) включает несколько этапов:

  1. Клиент отправляет запрос на установку соединения, указывая поддерживаемые версии TLS и наборы шифров.
  2. Сервер отвечает, выбирая подходящие параметры, и передаёт свой сертификат.
  3. Клиент проверяет сертификат: срок действия, цепочку доверия до корневого CA, отсутствие в списках отзыва (CRL или OCSP).
  4. Если проверка успешна, клиент генерирует сеансовый ключ, шифрует его открытым ключом сервера и отправляет обратно.
  5. Сервер расшифровывает ключ своим закрытым ключом, и обе стороны используют его для симметричного шифрования данных.

Типы сертификатов

По уровню проверки (валидации)

  • Domain Validation (DV) — проверка только права управления доменом. Выдаётся автоматически, минимальная проверка. Подходит для личных сайтов и блогов.
  • Organization Validation (OV) — проверка домена и данных организации (название, адрес, регистрация). Отображается в сертификате. Используется для коммерческих сайтов.
  • Extended Validation (EV) — расширенная проверка, включающая юридический статус, физическое местоположение и полномочия подписанта. В браузере отображается зелёная строка с названием организации. С 2020 года многие браузеры (Chrome, Safari) перестали выделять EV-сертификаты визуально, но они по-прежнему подтверждают высокий уровень доверия.

По количеству доменов

  • Одиночный (Single) — для одного домена (например, example.com).
  • Wildcard — для одного домена и всех его поддоменов (*.example.com).
  • Multi-Domain (SAN/UCC) — для нескольких разных доменов в одном сертификате (например, example.com, shop.example.net, mail.example.org).

По типу использования

  • Серверные — для веб-сайтов, почтовых серверов, VPN.
  • Клиентские — для аутентификации пользователей (например, в корпоративных системах).
  • Корневые (Root CA) — самоподписанные сертификаты удостоверяющих центров, встроенные в доверенные хранилища операционных систем и браузеров.

Удостоверяющие центры

Удостоверяющий центр (CA, Certificate Authority) — это организация, выпускающая и управляющая сертификатами безопасности. Крупнейшие мировые CA: DigiCert, Sectigo, GlobalSign, Let's Encrypt (некоммерческий, предоставляет бесплатные DV-сертификаты). В России действуют национальные удостоверяющие центры, аккредитованные Минцифры: «Аналитический центр» (АЦ), «Национальный УЦ», «ИнфоТеКС» и другие. Они выпускают сертификаты, соответствующие ГОСТ, которые обязательны для государственных информационных систем.

Проверка и отзыв

Сертификаты проверяются через:

  • CRL (Certificate Revocation List) — список отозванных сертификатов, публикуемый CA. Обновляется периодически.
  • OCSP (Online Certificate Status Protocol) — онлайн-запрос к CA для проверки статуса конкретного сертификата в реальном времени.
  • OCSP Stapling — сервер самостоятельно запрашивает OCSP-ответ и передаёт его клиенту, снижая нагрузку на CA.

Сертификат может быть отозван по истечении срока действия, смене владельца, компрометации закрытого ключа или прекращении деятельности организации.

Проблемы и критика

  • Уязвимости протоколов — исторически обнаружены атаки на SSL 3.0 (POODLE), TLS 1.0 (BEAST), а также на реализацию шифров (Heartbleed в OpenSSL).
  • Компрометация CA — в 2011 году взлом CA DigiNotar привёл к выпуску поддельных сертификатов для Google, что вызвало отзыв доверия к центру.
  • Централизация — доверие к сертификатам основано на небольшом числе корневых CA, что создаёт риски злоупотреблений.
  • Стоимость — OV- и EV-сертификаты платные, что может быть барьером для малого бизнеса.
  • Срок действия — с 2020 года максимальный срок действия сертификатов сокращён до 1 года (ранее до 3 лет), что увеличивает нагрузку на администраторов.

Применение в России

В России с 2021 года действуют требования к использованию национальных сертификатов для государственных информационных систем (ГИС). С 2023 года все сайты государственных органов и организаций, работающих с персональными данными, обязаны использовать сертификаты, выпущенные аккредитованными удостоверяющими центрами. В 2024 году введён запрет на использование иностранных сертификатов для сайтов госорганов и критической информационной инфраструктуры. Для пользователей это означает, что браузеры могут не доверять таким сертификатам по умолчанию, и требуется установка корневого сертификата Минцифры.

См. также

  • HTTPS
  • Электронная подпись
  • Инфраструктура открытых ключей (PKI)
  • Криптография

Источники

  • RFC 5246 — The Transport Layer Security (TLS) Protocol Version 1.2
  • RFC 8446 — The Transport Layer Security (TLS) Protocol Version 1.3
  • Федеральный закон «О связи» от 07.07.2003 № 126-ФЗ
  • Приказ Минцифры России от 30.09.2021 № 787 «Об утверждении порядка использования сертификатов ключей проверки электронных подписей»
  • Документация Let's Encrypt — How It Works
  • NIST Special Publication 800-52 Rev. 2 — Guidelines for the Selection, Configuration, and Use of Transport Layer Security (TLS) Implementations

BFOmetr — база данных и аналитика по компаниям России.

На главную BFOmetr →