En 400-6655-581
5
返回列表
> 資源中心 > 文章>榮譽&資訊> Let’s Encrypt錯誤簽發(fā)數百萬張證書 所有錯誤證書將在5天內吊銷

Let’s Encrypt錯誤簽發(fā)數百萬張證書 所有錯誤證書將在5天內吊銷

文章

2022-01-28瀏覽次數:217

如果你當時留的郵箱是隨便填寫的,那么基于穩(wěn)妥考慮建議你重新申請并簽發(fā)證書,確保舊證書不會被自動吊銷。
吊銷工作將從國際協(xié)調時2022年1月28日16:00開始(UTC +0,下同),最遲會在5天內完成吊銷,如果快的話那么最近簽發(fā)的錯誤證書很可能很快就會被吊銷。
根據Let’s Encrypt發(fā)布的公告,第三方倉庫Boulder向ISRG(Let’s Encrypt的運營方)發(fā)出通知,該機構使用的ALPN TLS驗證存在兩個違規(guī)問題,因此ISRG必須對其TLS-APLN-01質詢驗證的工作方式進行更改。
Let’s Encrypt工程師稱在2022年1月26日00:48部署修復程序時發(fā)現,所有通過TLS-APLN-01質詢頒發(fā)和驗證的證書都是錯誤的。根據Let’s Encrypt Certificate Policy政策要求,證書頒發(fā)機構需在5天內讓錯誤證書失效,Let’s Encrypt計劃從2022年1月28日16:00開始吊銷錯誤證書。
但請注意,并非所有證書都受此問題影響,Let’s Encrypt僅會撤銷受影響的錯誤證書,當前已經向相關用戶發(fā)送郵件通知。
Let’s Encrypt預計少于1%的活躍證書受此問題影響,但考慮到Let’s Encrypt活躍證書超過2.21億張,即便是1%也影響數百萬張證書,這對應著數百萬個網站和網絡服務。一旦證書被吊銷HTTPS將出現連接失敗,也就是直接導致網站或服務無法連接。
潛在處理方法:
比較簡單直接的處理方法就是直接刪除舊的Let’s Encrypt證書然后重新申請簽發(fā)新證書,由于修復程序已經被部署因此新簽發(fā)的證書是木有問題的,這樣解決比較簡單有效。因為Let’s Encrypt沒有提供方法來驗證證書是否是錯誤的,所以如果用戶沒預留真實郵箱或未收到通知郵件不知道自己的證書是否受影響。
寶塔面板用戶可在網站設置的SSL中,先關閉SSL功能,然后在證書夾中刪除Let’s Encrypt證書,最后重新申請簽發(fā)即可。
使用LNMP用戶操作方法類似,先將網站配置文件(.conf)中的SSL證書碼注釋掉,然后將證書存放路徑里的證書(.cer以及.key)刪除,重啟nginx使之生效,最后重新使用ACME或cerbot申請新證書即可。
文章轉載自cnBeta.COM