Сертификат безопасности
Сертификат безопасности (также SSL-сертификат, TLS-сертификат) — это цифровой документ, удостоверяющий подлинность веб-сайта или другого сетевого ресурса и обеспечивающий шифрование данных, передаваемых между сервером и клиентом (например, браузером пользователя). Сертификат подтверждает, что сайт принадлежит указанному владельцу, и позволяет установить защищённое соединение по протоколу HTTPS, предотвращая перехват и подмену информации.
История развития
Первые версии протокола SSL (Secure Sockets Layer) были разработаны компанией Netscape в середине 1990-х годов для обеспечения безопасности электронной коммерции. В 1995 году вышла версия SSL 2.0, однако она содержала серьёзные уязвимости. В 1996 году был представлен SSL 3.0, который стал стандартом де-факто на несколько лет.
В 1999 году IETF (Internet Engineering Task Force) опубликовала протокол TLS (Transport Layer Security) версии 1.0, основанный на SSL 3.0, но с улучшенной криптографией. Последующие версии TLS 1.1 (2006), TLS 1.2 (2008) и TLS 1.3 (2018) постепенно вытесняли устаревшие протоколы. В 2015 году NIST и IETF рекомендовали отказаться от SSL 3.0 и TLS 1.0 из-за обнаруженных уязвимостей (например, POODLE).
В России регулирование использования сертификатов безопасности осуществляется в рамках Федерального закона «О связи» и требований к шифрованию трафика. С 2021 года действует ГОСТ Р 34.10-2012 и ГОСТ Р 34.11-2012, на основе которых выпускаются национальные сертификаты, используемые в государственных информационных системах.
Устройство и принцип работы
Сертификат безопасности содержит следующие ключевые поля:
- Субъект — владелец сертификата (доменное имя, организация, страна);
- Издатель — удостоверяющий центр (CA), выпустивший сертификат;
- Срок действия — даты начала и окончания валидности;
- Открытый ключ — публичный ключ, используемый для шифрования и проверки подписи;
- Цифровая подпись — подпись издателя, подтверждающая подлинность сертификата;
- Серийный номер — уникальный идентификатор в рамках CA.
Процесс установки защищённого соединения (TLS handshake) включает несколько этапов:
- Клиент отправляет запрос на установку соединения, указывая поддерживаемые версии TLS и наборы шифров.
- Сервер отвечает, выбирая подходящие параметры, и передаёт свой сертификат.
- Клиент проверяет сертификат: срок действия, цепочку доверия до корневого CA, отсутствие в списках отзыва (CRL или OCSP).
- Если проверка успешна, клиент генерирует сеансовый ключ, шифрует его открытым ключом сервера и отправляет обратно.
- Сервер расшифровывает ключ своим закрытым ключом, и обе стороны используют его для симметричного шифрования данных.
Типы сертификатов
По уровню проверки (валидации)
- Domain Validation (DV) — проверка только права управления доменом. Выдаётся автоматически, минимальная проверка. Подходит для личных сайтов и блогов.
- Organization Validation (OV) — проверка домена и данных организации (название, адрес, регистрация). Отображается в сертификате. Используется для коммерческих сайтов.
- Extended Validation (EV) — расширенная проверка, включающая юридический статус, физическое местоположение и полномочия подписанта. В браузере отображается зелёная строка с названием организации. С 2020 года многие браузеры (Chrome, Safari) перестали выделять EV-сертификаты визуально, но они по-прежнему подтверждают высокий уровень доверия.
По количеству доменов
- Одиночный (Single) — для одного домена (например, example.com).
- Wildcard — для одного домена и всех его поддоменов (*.example.com).
- Multi-Domain (SAN/UCC) — для нескольких разных доменов в одном сертификате (например, example.com, shop.example.net, mail.example.org).
По типу использования
- Серверные — для веб-сайтов, почтовых серверов, VPN.
- Клиентские — для аутентификации пользователей (например, в корпоративных системах).
- Корневые (Root CA) — самоподписанные сертификаты удостоверяющих центров, встроенные в доверенные хранилища операционных систем и браузеров.
Удостоверяющие центры
Удостоверяющий центр (CA, Certificate Authority) — это организация, выпускающая и управляющая сертификатами безопасности. Крупнейшие мировые CA: DigiCert, Sectigo, GlobalSign, Let's Encrypt (некоммерческий, предоставляет бесплатные DV-сертификаты). В России действуют национальные удостоверяющие центры, аккредитованные Минцифры: «Аналитический центр» (АЦ), «Национальный УЦ», «ИнфоТеКС» и другие. Они выпускают сертификаты, соответствующие ГОСТ, которые обязательны для государственных информационных систем.
Проверка и отзыв
Сертификаты проверяются через:
- CRL (Certificate Revocation List) — список отозванных сертификатов, публикуемый CA. Обновляется периодически.
- OCSP (Online Certificate Status Protocol) — онлайн-запрос к CA для проверки статуса конкретного сертификата в реальном времени.
- OCSP Stapling — сервер самостоятельно запрашивает OCSP-ответ и передаёт его клиенту, снижая нагрузку на CA.
Сертификат может быть отозван по истечении срока действия, смене владельца, компрометации закрытого ключа или прекращении деятельности организации.
Проблемы и критика
- Уязвимости протоколов — исторически обнаружены атаки на SSL 3.0 (POODLE), TLS 1.0 (BEAST), а также на реализацию шифров (Heartbleed в OpenSSL).
- Компрометация CA — в 2011 году взлом CA DigiNotar привёл к выпуску поддельных сертификатов для Google, что вызвало отзыв доверия к центру.
- Централизация — доверие к сертификатам основано на небольшом числе корневых CA, что создаёт риски злоупотреблений.
- Стоимость — OV- и EV-сертификаты платные, что может быть барьером для малого бизнеса.
- Срок действия — с 2020 года максимальный срок действия сертификатов сокращён до 1 года (ранее до 3 лет), что увеличивает нагрузку на администраторов.
Применение в России
В России с 2021 года действуют требования к использованию национальных сертификатов для государственных информационных систем (ГИС). С 2023 года все сайты государственных органов и организаций, работающих с персональными данными, обязаны использовать сертификаты, выпущенные аккредитованными удостоверяющими центрами. В 2024 году введён запрет на использование иностранных сертификатов для сайтов госорганов и критической информационной инфраструктуры. Для пользователей это означает, что браузеры могут не доверять таким сертификатам по умолчанию, и требуется установка корневого сертификата Минцифры.
См. также
- HTTPS
- Электронная подпись
- Инфраструктура открытых ключей (PKI)
- Криптография
Источники
- RFC 5246 — The Transport Layer Security (TLS) Protocol Version 1.2
- RFC 8446 — The Transport Layer Security (TLS) Protocol Version 1.3
- Федеральный закон «О связи» от 07.07.2003 № 126-ФЗ
- Приказ Минцифры России от 30.09.2021 № 787 «Об утверждении порядка использования сертификатов ключей проверки электронных подписей»
- Документация Let's Encrypt — How It Works
- NIST Special Publication 800-52 Rev. 2 — Guidelines for the Selection, Configuration, and Use of Transport Layer Security (TLS) Implementations
BFOmetr — база данных и аналитика по компаниям России.
На главную BFOmetr →


