What's new
Runion

This is a sample guest message. Register a free account today to become a member! Once signed in, you'll be able to participate on this site by adding your own topics and posts, as well as connect with other members through your own private inbox!

Onion-сайты получают цифровые паспорта

Rehub

Midle Weight
Депозит
$0
CA/Browser Forum вводит новые требования к безопасности интернета.

Альянс CA/Browser Forum обновил требования к центрам сертификации (CA) и процессам аудита, а также представил правила выпуска сертификатов для доменов .onion. Изменения направлены на усиление контроля, прозрачности и безопасности инфраструктуры публичных ключей (PKI).

Обязательства и аудит центров сертификации

Согласно новым требованиям, каждый CA обязан:


  • Соответствовать актуальным требованиям и проходить аудит в указанные сроки.
  • Получать лицензию в каждой юрисдикции, где это требуется законом.
  • Обеспечивать выполнение политики сертификации (Certificate Policy, CP) и процедурной политики сертификации (Certification Practice Statement, CPS).
Если CA выдает сертификаты, которые могут использоваться для выпуска новых сертификатов, они должны быть ограничены технически (в соответствии с пунктами 7.1.2.3–7.1.2.5 требований) или проходить полный аудит. Каждый период выпуска сертификатов должен сопровождаться аудитом, который проводится не реже одного раза в год. При отсутствии актуального отчета об аудите необходимо провести оценку готовности перед началом выпуска сертификатов.

Аудит и квалификация аудиторов

Аудит должен выполняться квалифицированным аудитором, обладающим следующими компетенциями:


  • Независимость от объекта аудита.
  • Владение навыками анализа PKI, информационной безопасности и сертификационных стандартов.
  • Лицензия WebTrust или аккредитация ETSI в соответствии с ISO 17065.
  • Поддержание профессиональной ответственности через страхование с лимитом не менее $1 млн.
CA может выбрать одну из следующих аудиторских схем:

  • WebTrust (например, версии 2.7 или новее).
  • ETSI (например, EN 319 411-1).
  • Внутренняя аудиторская схема, если она удовлетворяет требованиям или сопоставима с принятыми стандартами.
Отчет об аудите должен включать полные данные об организации, сертификационных центрах, используемых сертификатах и применяемых критериях. Он должен быть опубликован в течение трех месяцев после окончания аудиторского периода. Если отчет задерживается, CA обязана опубликовать объяснительное письмо, подписанное аудитором.

CA обязаны проводить самоаудиты как минимум раз в квартал, проверяя случайную выборку сертификатов. С 15 марта 2025 года такие выборки должны проверяться с использованием процесса линтинга для оценки технической точности сертификатов. Аналогичные проверки применяются для сторонних делегатов, которые также обязаны проходить ежегодный аудит.

Сертификаты для доменов .onion

Согласно новым требованиям, сертификаты для доменов .onion должны соответствовать строгим правилам. Домен должен содержать два уровня: «onion» и уникальный адрес версии 3 в соответствии с спецификацией Tor.

CA обязаны проверять владение .onion-доменом следующими методами:


  • Согласованные изменения на веб-странице (разделы 3.2.2.4.18 и 3.2.2.4.19).
  • Использование TLS через ALPN (раздел 3.2.2.4.20).
Все подключения должны осуществляться напрямую через протокол Tor, без использования сторонних сервисов вроде Tor2Web. Еще один вариант проверки – подписание запроса на сертификат приватным ключом скрытого сервиса, что подтверждается специальными значениями nonce с высокой энтропией.

CA не имеют права выпускать wildcard-сертификаты для доменов .onion, если это не предусмотрено отдельными процедурами в правилах. CA также подчеркивает, что сертификаты для доменов .onion не будут считаться внутренними именами при условии, что они соответствуют новым требованиям. Это изменение направлено на повышение доверия и улучшение безопасности в экосистеме Tor.

Юридические и финансовые обязательства

CA несет полную ответственность за выполнение своих обязанностей и соблюдение всех требований, включая обязательства делегированных сторон. В случае нарушений CA обязаны компенсировать потери пользователям и поставщикам приложений.

Каждая CA должна уведомлять форум CA/Browser Forum о любых изменениях в политике сертификации и обеспечивать соблюдение законодательства во всех юрисдикциях, где они работают. При необходимости изменения в требованиях должны быть минимальными и временными до устранения конфликта с местным законодательством.

Обновление требований и законодательное соответствие

Центры сертификации обязаны следовать местному законодательству в каждой юрисдикции, где они работают. В случае конфликта между местным законом и требованиями CA/Browser Forum, CA может вносить минимальные изменения в политику до устранения несоответствий.

Изменения в политике должны быть зафиксированы в публичных документах и направлены на согласование с CA/Browser Forum. При изменении законодательства или правил CA обязаны обновить свои политики в течение 90 дней.

Изменения направлены на повышение безопасности и прозрачности инфраструктуры публичных ключей и обеспечение доверия к сертификационным центрам, особенно в контексте выпуска сертификатов для доменов .onion.


github.com/cabforum/servercert/blob/Reduce-Max-Validity-and-Data-Reuse-Periods-Over-Time/docs/BR.md#7-certificate-crl-and-ocsp-profiles
 
Уже представляю как педофильские форумы, raas пп и наркошопы выстраиваются в бюрократической очереди
 
_lain сказал(а):
перекат в i2p
Нажмите, чтобы раскрыть...
Ты его пробовал? Там не скорость а пиздец какой то.

Могу предпложить посыл - Мы сделали тор что бы вы ободили дурную цензуру ваших стран, а не что бы вы окучивали пендосов. Выпездили жуликов из телеги а сейчас и из тора.
 
Whisper сказал(а):
Ты его пробовал? Там не скорость а пиздец какой то.
Нажмите, чтобы раскрыть...
Скорость не такая стабильная, но почему бы и нет? Для форума и общения она подходит. Ты бы знал бы как у меня скорость урезана, я будто в тайге сижу с 2g
 
_lain сказал(а):
Скорость не такая стабильная, но почему бы и нет? Для форума и общения она подходит. Ты бы знал бы как у меня скорость урезана, я будто в тайге сижу с 2g
Нажмите, чтобы раскрыть...
Бро она не нестабильная - ОН СТАБИЛЬНО ХУЕВАЯ 28кб. Там большинство нод урезано на эту скорость и твоя фактическая скорость будет равна скорости самой хуевой ноде в цепи * на издержки по пингу. Как ты с этим работать будешь я хз.
 
да всё равно у клирнет домены со времён их создания никто не чо плохова для них не сделал как работали так и работают. зачем вообще тогда тор домены?
 
Whisper сказал(а):
Бро она не нестабильная - ОН СТАБИЛЬНО ХУЕВАЯ 28кб. Там большинство нод урезано на эту скорость и твоя фактическая скорость будет равна скорости самой хуевой ноде в цепи * на издержки по пингу. Как ты с этим работать будешь я хз.
Нажмите, чтобы раскрыть...
так в i2p нету центра, и скорость там нормальная. у меня друг хостит зачемт i2p)
 
Deltaplan сказал(а):
да всё равно у клирнет домены со времён их создания никто не чо плохова для них не сделал как работали так и работают. зачем вообще тогда тор домены?
Нажмите, чтобы раскрыть...
А разве кто-то переживает на счет - о боже мой нам теперь негде будет потрындеть на хакерские темы? Аватарка хорошая =)

_lain сказал(а):
так в i2p нету центра, и скорость там нормальная. у меня друг хостит зачемт i2p)
Нажмите, чтобы раскрыть...
А при чем тут центр? Пакеты идут через цепочку нод, у каждой ноды свое ограничение скорости, у большинства нод ограничение 28кб, одна медленная нода и жопа, а реальность такая что у тебя их будет попадаться каждый раз больше чем одна.
Ты проверь на себе, поработай месяц через эту херню, на рдп\внц походи, посмотри как оно, архивчики покачай\позаливай.
 
кто то может мне объяснить? Это что значит что тор сайты загаситься или как то можно будет обойти это?
 
Whisper сказал(а):
Ты его пробовал? Там не скорость а пиздец какой то.

Могу предпложить посыл - Мы сделали тор что бы вы ободили дурную цензуру ваших стран, а не что бы вы окучивали пендосов. Выпездили жуликов из телеги а сейчас и из тора.
Нажмите, чтобы раскрыть...

А где тут посыл с деанонимизацией пользователей тор или еще какой бюрократический беспредел? Выдают серт, единственное что требуют подтвердить - это то что получатель действительно владелец ресурса. Предлагают внести изменение на страничку (видимо записать в корень какой-нибудь тест-файл) или отправить специальный хеш. Более того прямо пишут что все соединения только через тор, никаких тор2веб и т.п.
Не вижу требований предоставить паспортные данные и прочие госуслуги.

Dread Pirate Roberts сказал(а):
вот это поворот, но зачем? Tor готовят к массовому наплыву "широкой аудитории"?
Нажмите, чтобы раскрыть...
серт центры хотят заработать на продаже и продлении онион сертов?
 
_lain сказал(а):
перекат в i2p
Нажмите, чтобы раскрыть...
Новомодный Yggdrasil тоже ничего, серфил тут на днях в этой сетке, есть кое-что интересное, и быстро работает. i2pd новый вроде быстрее работает чем официальный i2p
 
Это будет проблемой только в том случае, если получить сертификаты будет сложно.

«Центры сертификации обязаны соблюдать местные законы».

Мы все знаем, насколько хорошо это будет работать. Это не должно быть проблемой для нас в темных темах.
 
Top