Цифровые сертификаты
Цифровой сертификат — это электронный документ, удостоверяющий принадлежность открытого ключа определённому владельцу (физическому или юридическому лицу, устройству, программному компоненту) и подтверждающий подлинность этого ключа. Сертификаты являются основным инструментом инфраструктуры открытых ключей (PKI), обеспечивающим защищённое взаимодействие в компьютерных сетях, включая Интернет. Они используются для аутентификации сторон, шифрования данных и создания электронной подписи.
История развития
Концепция цифровых сертификатов возникла как решение проблемы доверия при обмене данными в открытых сетях. В 1976 году Уитфилд Диффи и Мартин Хеллман опубликовали работу «Новые направления в криптографии», заложившую основы асимметричного шифрования. Однако для практического использования требовался механизм, гарантирующий, что открытый ключ действительно принадлежит заявленному отправителю.
В 1988 году Лоренцо Кавалья и Джеймс Мэсси разработали протокол X.509, ставший стандартом для цифровых сертификатов. Первая версия стандарта X.509 (X.509v1) была опубликована в 1988 году в составе рекомендаций ITU-T. В 1993 году появилась версия X.509v2, а в 1996 году — X.509v3, которая используется до сих пор. Версия v3 добавила расширения, позволяющие гибко настраивать область применения сертификата.
В 1995 году компания Netscape Communications разработала протокол SSL (Secure Sockets Layer), который впоследствии эволюционировал в TLS (Transport Layer Security). Для работы SSL/TLS потребовалась массовая выдача сертификатов веб-сайтам, что привело к созданию коммерческих удостоверяющих центров (УЦ), таких как VeriSign (основан в 1995 году) и Thawte (1996 год).
В России развитие цифровых сертификатов регулируется Федеральным законом № 63-ФЗ «Об электронной подписи» (принят в 2011 году), который определяет правовой статус усиленной квалифицированной электронной подписи (УКЭП) и требования к удостоверяющим центрам.
Структура цифрового сертификата
Стандартный цифровой сертификат X.509v3 содержит следующие обязательные и опциональные поля:
Обязательные поля:
- Версия — номер версии стандарта (обычно 3).
- Серийный номер — уникальный идентификатор сертификата в рамках удостоверяющего центра.
- Алгоритм подписи — идентификатор алгоритма, используемого для подписи сертификата (например, SHA-256 с RSA).
- Издатель — название удостоверяющего центра, выпустившего сертификат.
- Срок действия — дата начала и окончания действия сертификата.
- Владелец — субъект, которому выдан сертификат (Common Name, организация, страна и т.д.).
- Открытый ключ — сам открытый ключ и алгоритм, для которого он предназначен.
Опциональные расширения (X.509v3):
- Basic Constraints — указывает, является ли сертификат корневым или промежуточным.
- Key Usage — определяет назначение ключа (цифровая подпись, шифрование, подпись сертификатов и т.д.).
- Extended Key Usage — уточняет сценарии использования (например, TLS-сервер, TLS-клиент, кодовая подпись).
- Subject Alternative Name — альтернативные имена владельца (домены, IP-адреса, email-адреса).
- CRL Distribution Points — ссылки на списки отозванных сертификатов.
Типы цифровых сертификатов
По области применения
- SSL/TLS-сертификаты — используются для защиты соединений между веб-браузерами и серверами. Подразделяются на:
- Сертификаты с проверкой домена (DV) — подтверждают только право владения доменом.
- Сертификаты с проверкой организации (OV) — подтверждают существование организации и её право на домен.
- Сертификаты с расширенной проверкой (EV) — требуют наиболее строгой проверки юридического статуса организации.
- Сертификаты электронной подписи — используются для подписания документов, кода, электронных писем. В России выделяют:
- Простая электронная подпись — не требует сертификата.
- Усиленная неквалифицированная электронная подпись — создаётся с использованием сертификата открытого ключа.
- Усиленная квалифицированная электронная подпись (УКЭП) — выдается только аккредитованными удостоверяющими центрами, соответствует требованиям 63-ФЗ.
- Сертификаты клиента — используются для аутентификации пользователей или устройств при подключении к защищённым ресурсам.
- Сертификаты кода — подписывают исполняемые файлы, скрипты, драйверы для подтверждения авторства и целостности.
По иерархии в PKI
- Корневые сертификаты — самоподписанные, выпускаются корневыми удостоверяющими центрами. Являются точкой доверия в цепочке сертификации.
- Промежуточные сертификаты — выпускаются корневыми УЦ для делегирования полномочий.
- Конечные сертификаты — выдаются конечным пользователям, устройствам или серверам.
Процесс выдачи и проверки
Выдача сертификата
- Владелец генерирует пару ключей (открытый и закрытый) на своём устройстве.
- Владелец отправляет запрос на сертификат (CSR — Certificate Signing Request) в удостоверяющий центр. CSR содержит открытый ключ и информацию о владельце.
- УЦ проверяет подлинность данных (в зависимости от типа сертификата — от автоматической проверки домена до юридической проверки организации).
- УЦ выпускает сертификат, подписывая его своим закрытым ключом.
- Сертификат передаётся владельцу.
Проверка сертификата
При установлении защищённого соединения (например, HTTPS) клиент (браузер) выполняет следующие шаги:
- Проверка цепочки сертификатов — клиент проверяет, что сертификат подписан доверенным корневым УЦ. Корневые сертификаты предустановлены в операционной системе или браузере.
- Проверка срока действия — сертификат не должен быть просрочен.
- Проверка статуса отзыва — клиент обращается к списку отозванных сертификатов (CRL) или использует протокол OCSP (Online Certificate Status Protocol).
- Проверка имени — домен в сертификате должен совпадать с доменом, к которому обращается клиент.
- Проверка подписи — цифровая подпись сертификата должна быть корректной.
Удостоверяющие центры
Удостоверяющий центр (УЦ) — организация, выпускающая и управляющая цифровыми сертификатами. В мировой практике наиболее известны:
- Let's Encrypt — некоммерческий УЦ, выпускающий бесплатные DV-сертификаты, основан в 2014 году.
- DigiCert — один из крупнейших коммерческих УЦ, основан в 2003 году.
- GlobalSign — основан в 1996 году, предоставляет сертификаты для предприятий.
- Sectigo (ранее Comodo CA) — основан в 1998 году.
В России аккредитованные удостоверяющие центры работают в соответствии с 63-ФЗ. Крупнейшие из них:
- Минцифры России — выпускает сертификаты для государственных информационных систем.
- АО «Национальный удостоверяющий центр» — оператор единой системы идентификации и аутентификации (ЕСИА).
- АО «ПФ «СКБ Контур» — выпускает сертификаты для электронной отчётности и торгов.
- ООО «Такском» — предоставляет сертификаты для электронного документооборота.
Отзыв сертификатов
Сертификат может быть отозван до истечения срока действия по следующим причинам:
- Компрометация закрытого ключа владельца.
- Смена владельца или реорганизация компании.
- Ошибка при выдаче сертификата.
- Прекращение деятельности УЦ.
Для проверки статуса отзыва используются:
- CRL (Certificate Revocation List) — список серийных номеров отозванных сертификатов, публикуемый УЦ.
- OCSP (Online Certificate Status Protocol) — протокол, позволяющий в реальном времени запросить статус конкретного сертификата.
Применение в России
В России цифровые сертификаты широко используются в следующих сферах:
- Электронное правительство — сертификаты УКЭП применяются для доступа к порталу «Госуслуги», сдачи отчётности в ФНС, ПФР, Росстат.
- Электронный документооборот — юридически значимый обмен документами между организациями.
- Банковская сфера — сертификаты используются для интернет-банкинга, подписания платёжных поручений.
- Судебная система — подача исков и документов в арбитражные суды через систему «Мой арбитр».
- Медицина — сертификаты для электронных рецептов и медицинских карт.
С 2022 года в России действуют ограничения на использование сертификатов, выпущенных иностранными УЦ, для государственных информационных систем. В 2023 году Минцифры запустило программу импортозамещения в сфере PKI, стимулирующую переход на отечественные удостоверяющие центры.
Критика и уязвимости
Основные проблемы цифровых сертификатов:
- Компрометация УЦ — если злоумышленник получает доступ к закрытому ключу корневого УЦ, он может выпускать поддельные сертификаты для любых сайтов. Известные инциденты: взлом DigiNotar в 2011 году (привёл к банкротству УЦ), взлом Comodo в 2011 году.
- Сложность управления — для крупных организаций поддержка тысяч сертификатов требует автоматизированных систем управления.
- Стоимость — коммерческие сертификаты с расширенной проверкой могут стоить от нескольких тысяч до десятков тысяч рублей в год.
- Зависимость от централизованных органов — PKI предполагает доверие к ограниченному числу корневых УЦ, что создаёт единую точку отказа.
Альтернативой традиционной PKI является технология Certificate Transparency (прозрачность сертификатов), которая позволяет публично отслеживать все выпущенные сертификаты и выявлять поддельные. Также развиваются децентрализованные системы, такие как DANE (DNS-based Authentication of Named Entities) и блокчейн-решения.
Источники
- Федеральный закон от 06.04.2011 № 63-ФЗ «Об электронной подписи».
- Рекомендация ITU-T X.509 (2019) — «Information technology — Open Systems Interconnection — The Directory: Public-key and attribute certificate frameworks».
- RFC 5280 — «Internet X.509 Public Key Infrastructure Certificate and Certificate Revocation List (CRL) Profile».
- RFC 6960 — «X.509 Internet Public Key Infrastructure Online Certificate Status Protocol — OCSP».
- Приказ Минцифры России от 30.11.2021 № 1280 «Об утверждении порядка аккредитации удостоверяющих центров».
- «История PKI» — материалы Национального института стандартов и технологий США (NIST).
- Отчёты Let's Encrypt о состоянии SSL/TLS-сертификатов (2023–2024).
BFOmetr — база данных и аналитика по компаниям России.
На главную BFOmetr →