Sectigo 博客
Let's Encrypt 即将吊销数百万张有效证书
根据 Mozilla Bugzilla 近期发布的一则帖子,Let's Encrypt 未正确执行 CAA 检查即签发了数百万张有效证书。Let's Encrypt 用户多域名 SSL 证书 需按照自身证书已受影响的情况采取应对措施。
根据该帖子内容,CAA 检查漏洞的触发场景为:某个已通过 Let's Encrypt 现有证书认证的域名新增了 CAA 记录,在记录新增后的8小时至30天内,Let's Encrypt 收到了该域名的第二张证书申请。本次计划吊销的受影响证书均是在上述场景下签发的。
证书订阅方很难确认自己持有的 Let's Encrypt 多域名证书是否属于本次吊销范围,因为这需要极其精确地掌握 CAA 记录变更和证书签发的具体时间节点。考虑到 CAA 记录的当前状态无法反映对应证书签发时的记录状态,即便是 Let's Encrypt 要完成这项排查工作也可能不具备实操性。
该帖子未说明 Let's Encrypt 计划如何判定哪些多域名证书受到影响。我怀疑他们是否能有把握完成这项排查,也推测 Let's Encrypt 最终将被迫吊销漏洞修复完成前签发的所有有效多域名证书。为安全起见,所有订阅方都应按照自己持有的 Let's Encrypt 多域名 SSL 证书将在未来4天内被吊销的情况做好应对准备。
近年来,因不符合已发布的行业规范要求而强制吊销证书的事件,发生频率和影响范围都有所上升。自动化证书部署、发现与替换 是防范此类吊销事件导致业务中断的核心保障手段。持有大量证书的用户需将证书自动化管理作为必备能力,以最大化保障业务正常运行时间。