安全漏洞迫使主流证书颁发机构(CA)吊销中间证书;Sectigo 未受影响
谷歌可信根项目负责人发现,多家公共证书提供商签发了大量不符合 CA/浏览器论坛基线要求、存在安全风险的中间证书。
根据基线要求及谷歌公开声明,上述证书必须在 7 个自然日内完成吊销且销毁对应密钥。被按此要求处理的任意中间证书,其下签发的所有叶子证书都将被浏览器及常用基础设施组件立即移除信任,必须完成替换。这一事件可能涉及多家公共证书颁发机构(CA)签发的海量证书。
Sectigo 及其所有子品牌签发的证书均不受该问题影响,但其他大型证书颁发机构(CA)的证书存在受影响情况。建议客户留意突然出现的根信任失效情况,一旦出现需立即替换证书。详情见下文。
需吊销并销毁密钥的中间证书
OCSP(在线证书状态协议)通过证书颁发机构(CA)的签名响应,实时向依赖方系统告知证书状态为「有效」或「已吊销」。通常这类响应由签发该证书的 CA 完成签名,Sectigo 及其子品牌均遵循该机制。例如,由「Sectigo EV RSA CA」签发的 EV 证书,其 OCSP 响应就由该 CA 签名。
确实存在「委托」响应者证书的合法使用场景:即使用其他证书为 OCSP 响应签名。这类操作是被允许的,基线要求 4.9.9 节明确规定,该场景下的委托响应者证书必须包含 id-pkix-ocsp-nocheck 类型的扩展项。
7 月 2 日,谷歌的 Ryan Sleevi 发现了数百张存在上述违反基线要求问题的证书。这类证书存在安全风险:委托签名者理论上可以为「父级」CA 签署任意 OCSP 响应(举个例子,微软曾拥有为任意 DigiCert 证书签署 OCSP 响应的权限)。根据基线要求及谷歌公开声明,这类证书必须在 7 日内吊销,且需执行见证式密钥销毁——即由可信审计员记录密钥销毁全过程,确保密钥无法再被使用。
由于执行了见证式密钥销毁,替换后的新中间证书无法使用原有密钥,这意味着此前通过这些中间证书签发的所有叶子证书都将失效。唯一的解决方案是使用由其他中间证书签发的新证书替换原有证书。
这类信任失效问题可能影响任意类型的公共证书,包括 SSL/TLS 证书、代码签名证书、文档签名证书以及 S/MIME 证书。你可以查看 受影响的 CA 及中间根证书名单。请直接联系你的证书颁发机构(CA)确认自己的证书是否受影响。