Открыть сервис

Цифровые сертификаты

Цифровой сертификат — это электронный документ, удостоверяющий принадлежность открытого ключа определённому владельцу (физическому или юридическому лицу, устройству, программному компоненту) и подтверждающий подлинность этого ключа. Сертификаты являются основным инструментом инфраструктуры открытых ключей (PKI), обеспечивающим защищённое взаимодействие в компьютерных сетях, включая Интернет. Они используются для аутентификации сторон, шифрования данных и создания электронной подписи.

История развития

Концепция цифровых сертификатов возникла как решение проблемы доверия при обмене данными в открытых сетях. В 1976 году Уитфилд Диффи и Мартин Хеллман опубликовали работу «Новые направления в криптографии», заложившую основы асимметричного шифрования. Однако для практического использования требовался механизм, гарантирующий, что открытый ключ действительно принадлежит заявленному отправителю.

В 1988 году Лоренцо Кавалья и Джеймс Мэсси разработали протокол X.509, ставший стандартом для цифровых сертификатов. Первая версия стандарта X.509 (X.509v1) была опубликована в 1988 году в составе рекомендаций ITU-T. В 1993 году появилась версия X.509v2, а в 1996 году — X.509v3, которая используется до сих пор. Версия v3 добавила расширения, позволяющие гибко настраивать область применения сертификата.

В 1995 году компания Netscape Communications разработала протокол SSL (Secure Sockets Layer), который впоследствии эволюционировал в TLS (Transport Layer Security). Для работы SSL/TLS потребовалась массовая выдача сертификатов веб-сайтам, что привело к созданию коммерческих удостоверяющих центров (УЦ), таких как VeriSign (основан в 1995 году) и Thawte (1996 год).

В России развитие цифровых сертификатов регулируется Федеральным законом № 63-ФЗ «Об электронной подписи» (принят в 2011 году), который определяет правовой статус усиленной квалифицированной электронной подписи (УКЭП) и требования к удостоверяющим центрам.

Структура цифрового сертификата

Стандартный цифровой сертификат X.509v3 содержит следующие обязательные и опциональные поля:

Обязательные поля:

  • Версия — номер версии стандарта (обычно 3).
  • Серийный номеруникальный идентификатор сертификата в рамках удостоверяющего центра.
  • Алгоритм подписи — идентификатор алгоритма, используемого для подписи сертификата (например, SHA-256 с RSA).
  • Издатель — название удостоверяющего центра, выпустившего сертификат.
  • Срок действия — дата начала и окончания действия сертификата.
  • Владелецсубъект, которому выдан сертификат (Common Name, организация, страна и т.д.).
  • Открытый ключ — сам открытый ключ и алгоритм, для которого он предназначен.

Опциональные расширения (X.509v3):

  • Basic Constraints — указывает, является ли сертификат корневым или промежуточным.
  • Key Usage — определяет назначение ключа (цифровая подпись, шифрование, подпись сертификатов и т.д.).
  • Extended Key Usage — уточняет сценарии использования (например, TLS-сервер, TLS-клиент, кодовая подпись).
  • Subject Alternative Name — альтернативные имена владельца (домены, IP-адреса, email-адреса).
  • CRL Distribution Points — ссылки на списки отозванных сертификатов.

Типы цифровых сертификатов

По области применения

  1. SSL/TLS-сертификаты — используются для защиты соединений между веб-браузерами и серверами. Подразделяются на:
  • Сертификаты с проверкой домена (DV) — подтверждают только право владения доменом.
  • Сертификаты с проверкой организации (OV) — подтверждают существование организации и её право на домен.
  • Сертификаты с расширенной проверкой (EV) — требуют наиболее строгой проверки юридического статуса организации.
  1. Сертификаты электронной подписи — используются для подписания документов, кода, электронных писем. В России выделяют:
  1. Сертификаты клиента — используются для аутентификации пользователей или устройств при подключении к защищённым ресурсам.
  1. Сертификаты кода — подписывают исполняемые файлы, скрипты, драйверы для подтверждения авторства и целостности.

По иерархии в PKI

  • Корневые сертификаты — самоподписанные, выпускаются корневыми удостоверяющими центрами. Являются точкой доверия в цепочке сертификации.
  • Промежуточные сертификаты — выпускаются корневыми УЦ для делегирования полномочий.
  • Конечные сертификаты — выдаются конечным пользователям, устройствам или серверам.

Процесс выдачи и проверки

Выдача сертификата

  1. Владелец генерирует пару ключей (открытый и закрытый) на своём устройстве.
  2. Владелец отправляет запрос на сертификат (CSR — Certificate Signing Request) в удостоверяющий центр. CSR содержит открытый ключ и информацию о владельце.
  3. УЦ проверяет подлинность данных (в зависимости от типа сертификата — от автоматической проверки домена до юридической проверки организации).
  4. УЦ выпускает сертификат, подписывая его своим закрытым ключом.
  5. Сертификат передаётся владельцу.

Проверка сертификата

При установлении защищённого соединения (например, HTTPS) клиент (браузер) выполняет следующие шаги:

  1. Проверка цепочки сертификатов — клиент проверяет, что сертификат подписан доверенным корневым УЦ. Корневые сертификаты предустановлены в операционной системе или браузере.
  2. Проверка срока действия — сертификат не должен быть просрочен.
  3. Проверка статуса отзыва — клиент обращается к списку отозванных сертификатов (CRL) или использует протокол OCSP (Online Certificate Status Protocol).
  4. Проверка имени — домен в сертификате должен совпадать с доменом, к которому обращается клиент.
  5. Проверка подписи — цифровая подпись сертификата должна быть корректной.

Удостоверяющие центры

Удостоверяющий центр (УЦ) — организация, выпускающая и управляющая цифровыми сертификатами. В мировой практике наиболее известны:

  • Let's Encrypt — некоммерческий УЦ, выпускающий бесплатные DV-сертификаты, основан в 2014 году.
  • DigiCert — один из крупнейших коммерческих УЦ, основан в 2003 году.
  • GlobalSign — основан в 1996 году, предоставляет сертификаты для предприятий.
  • Sectigo (ранее Comodo CA) — основан в 1998 году.

В России аккредитованные удостоверяющие центры работают в соответствии с 63-ФЗ. Крупнейшие из них:

  • Минцифры России — выпускает сертификаты для государственных информационных систем.
  • АО «Национальный удостоверяющий центр» — оператор единой системы идентификации и аутентификации (ЕСИА).
  • АО «ПФ «СКБ Контур» — выпускает сертификаты для электронной отчётности и торгов.
  • ООО «Такском» — предоставляет сертификаты для электронного документооборота.

Отзыв сертификатов

Сертификат может быть отозван до истечения срока действия по следующим причинам:

  • Компрометация закрытого ключа владельца.
  • Смена владельца или реорганизация компании.
  • Ошибка при выдаче сертификата.
  • Прекращение деятельности УЦ.

Для проверки статуса отзыва используются:

  • CRL (Certificate Revocation List) — список серийных номеров отозванных сертификатов, публикуемый УЦ.
  • OCSP (Online Certificate Status Protocol) — протокол, позволяющий в реальном времени запросить статус конкретного сертификата.

Применение в России

В России цифровые сертификаты широко используются в следующих сферах:

  • Электронное правительство — сертификаты УКЭП применяются для доступа к порталу «Госуслуги», сдачи отчётности в ФНС, ПФР, Росстат.
  • Электронный документооборот — юридически значимый обмен документами между организациями.
  • Банковская сфера — сертификаты используются для интернет-банкинга, подписания платёжных поручений.
  • Судебная система — подача исков и документов в арбитражные суды через систему «Мой арбитр».
  • Медицина — сертификаты для электронных рецептов и медицинских карт.

С 2022 года в России действуют ограничения на использование сертификатов, выпущенных иностранными УЦ, для государственных информационных систем. В 2023 году Минцифры запустило программу импортозамещения в сфере PKI, стимулирующую переход на отечественные удостоверяющие центры.

Критика и уязвимости

Основные проблемы цифровых сертификатов:

  • Компрометация УЦ — если злоумышленник получает доступ к закрытому ключу корневого УЦ, он может выпускать поддельные сертификаты для любых сайтов. Известные инциденты: взлом DigiNotar в 2011 году (привёл к банкротству УЦ), взлом Comodo в 2011 году.
  • Сложность управления — для крупных организаций поддержка тысяч сертификатов требует автоматизированных систем управления.
  • Стоимость — коммерческие сертификаты с расширенной проверкой могут стоить от нескольких тысяч до десятков тысяч рублей в год.
  • Зависимость от централизованных органов — PKI предполагает доверие к ограниченному числу корневых УЦ, что создаёт единую точку отказа.

Альтернативой традиционной PKI является технология Certificate Transparency (прозрачность сертификатов), которая позволяет публично отслеживать все выпущенные сертификаты и выявлять поддельные. Также развиваются децентрализованные системы, такие как DANE (DNS-based Authentication of Named Entities) и блокчейн-решения.

Источники

  1. Федеральный закон от 06.04.2011 № 63-ФЗ «Об электронной подписи».
  2. Рекомендация ITU-T X.509 (2019) — «Information technology — Open Systems Interconnection — The Directory: Public-key and attribute certificate frameworks».
  3. RFC 5280 — «Internet X.509 Public Key Infrastructure Certificate and Certificate Revocation List (CRL) Profile».
  4. RFC 6960 — «X.509 Internet Public Key Infrastructure Online Certificate Status Protocol — OCSP».
  5. Приказ Минцифры России от 30.11.2021 № 1280 «Об утверждении порядка аккредитации удостоверяющих центров».
  6. «История PKI» — материалы Национального института стандартов и технологий США (NIST).
  7. Отчёты Let's Encrypt о состоянии SSL/TLS-сертификатов (2023–2024).

BFOmetr — база данных и аналитика по компаниям России.

На главную BFOmetr →