5月30日 AddTrust 根证书过期事件说明
上周六,Sectigo 已使用二十年的 AddTrust 旧根证书到期。在到期前,Sectigo 一直维护该根证书,以尽可能为各类老旧系统提供最广泛的兼容支持。尽管绝大多数客户和应用场景完全未受影响(甚至大概率根本没有察觉到该根证书已过期),仍有少部分用户因客户端系统无法使用 Sectigo 新一代 COMODO 根证书而遭遇服务故障。
关于本次根证书过期的完整技术说明及应对方案,请查看我们的知识库文章及配套的常见问题解答(FAQ)。此外,我们也整理了本次过期事件相关常见问题的解答如下。
问:为什么会发生此次根证书过期事件?
根据公钥基础设施(PKI)的固有机制,所有证书都会过期,包括根证书和中间证书。证书过期是保障密码系统健康运行的核心环节,可确保系统内所有组件最终会被采用当时最佳安全实践的新版本替代。公开公钥基础设施(PKI)系统从设计之初就采用了这一机制,任何证书颁发机构(CA)都无权更改证书会过期的既定规则,也无法阻止或推迟即将到来的证书过期时间。
本次涉及的根证书于2000年签发,有效期为二十年,其将于2020年5月30日到期的信息在整个生命周期内均为公开可查的记录。
问:明知道根证书会过期,为什么还要提供该根证书?
所有根证书都会过期。就 AddTrust 根证书而言,我们多年来持续维护对它的支持,是为了尽可能为老旧系统提供最广泛的兼容。如果在到期前就终止对该根证书的信任,可能会给确实依赖该根证书的应用场景造成服务中断和故障。为尽可能降低影响,我们早在2019年就开始向已知使用该旧根证书的用户同步即将到期的相关信息。
问:哪些系统会受到影响?
我们无法逐一统计所有受影响的系统,但所有(或几乎所有)受影响的系统都是版本过旧、不支持现代根证书更新机制的设备。卡内基梅隆大学提供了这份已知受影响场景的实用清单:
- Apple Mac OS X 10.11(El Capitan)及更早版本
- Apple iOS 9 及更早版本
- Google Android 5.0 及更早版本
- 若自2010年6月前就已禁用「更新根证书」功能的 Microsoft Windows Vista 和 Windows 7
- 若自2010年6月起从未接收过自动根证书更新的 Microsoft Windows XP
- Mozilla Firefox 35 及更早版本
- Oracle Java 8u50 及更早版本
- 自2015年年中以来未安装过固件更新的嵌入式设备(尤其是复印机)
- 使用1.1.1之前版本库的基于OpenSSL的客户端软件
- Red Hat Enterprise Linux 6和7上的OpenLDAP客户端
问:如果我仍需要旧版支持,该怎么办?
对于依赖极旧系统的业务流程,Sectigo已提供一个用于交叉签名的新的旧版根证书,即“AAA Certificate Services”根。但请对任何依赖极旧旧版系统的流程保持高度谨慎。未获得支持Sectigo COMODO根等新根证书所需更新的系统,必然缺失其他必要安全更新,应被视为不安全。
问:我怎么没收到这件事的通知?
Sectigo已联系所有已知客户的可用联系人,告知此次到期相关信息,同时通过客户通知、博客、播客以及社交媒体账号的多个触点向市场广泛传达相关内容。
如果您认为未收到Sectigo发送的通知,请发送邮件至我们的邮箱以确认正确员工的联系信息已登记在我们的邮件分发列表中。如果未告知供应商岗位和职责的变动,可能会导致沟通脱节。
问:我本应采取哪些不同措施,才能避免此次故障或应急事件?
我们的知识库文章及配套的常见问题(FAQ)包含如何处理此类根证书到期问题的详细信息。请查阅这些文档,获取实用指引,帮助您的机构防范未来因根证书到期导致的故障。
通用原则层面请牢记,数字证书是所有现代计算机系统的安全基石之一。请确保对您的数字证书给予足够重视。Sectigo与多家主动为此次到期做准备的企业有过对接。那些了解自身所用系统的信任库、提前准备以识别并解决问题的企业,在此次根证书到期过程中未出现问题。
问:Sectigo下一次根证书到期是什么时候?
Sectigo在2028年之前不会再有其他公开信任的旧版根证书到期。Sectigo当前的主力现代根证书即COMODO根,获得所有现代浏览器和基础设施的支持,到期时间为2038年。