TGStat
TGStat
Введите текст для поиска
Расширенный поиск каналов
  • Язык сайта
    flag Russian flag English flag Uzbek
  • Вход на сайт
  • Каталог
    Каталог каналов и чатов Региональные подборки Тематические подборки Платные каналы Поиск каналов
    Добавить канал/чат
  • Рейтинги
    Рейтинг каналов Рейтинг чатов Рейтинг публикаций
    Рейтинги брендов и персон
  • Аналитика
  • Поиск по публикациям
  • Мониторинг Telegram
  • Продвижение
    Реклама через Яндекс Бизнес Реклама в каналах через TGStat Agency Реклама на сайте TGStat.ru
Об ЭП и УЦ

17 Jul, 08:48

Открыть в Telegram Поделиться Пожаловаться

📣Изменение для TLS-сертификатов - окончание эпохи Dual-EKU

В апреле 2025 года CA/Browser Forum принял бюллетень SC-081v3, он в первую очередь известен нам поэтапным сокращением сроков действия TLS-сертификатов. Кроме того, бюллетень вносит изменения в Базовые требования для TLS (TLS Baseline Requirements) - основной документ, регламентирующий выдачу TLS-сертификатов: это требование обновляет профиль сертификата для сервера, согласно которому такие сертификаты не должны содержать EKU id-kp-clientAuth.

В TLS Server Certificate Profile (раздел 7.1.2.7) поле Extended Key Usage (EKU) должно содержать строго определенный набор значений:
🔹 должен быть указан id-kp-serverAuth (OID: 1.3.6.1.5.5.7.3.1).
🔹НЕ должен быть указан id-kp-clientAuth (OID: 1.3.6.1.5.5.7.3.2).

Что интересно, сами по себе TLS Baseline Requirements (v 2.2.8) все еще допускают clientAuth как опцию (MAY), но это значение перекрывается более жестким требованием Chrome.

Политика Google Chrome Root Program (v 1.8) (обновлена 5 февраля 2026 года) - именно она послужила основанием для всех международных УЦ, желающих оставаться в доверенном хранилище Chrome, исключить использование clientAuth в TLS-сертификатах.

Есть два срока для поэтапного внедрения:
🔹15 июня 2026 года: все новые промежуточные CA-сертификаты, добавляемые в базу CCADB, должны содержать только EKU serverAuth.
🔹15 марта 2027 года: все выдаваемые TLS-сертификаты должны содержать только EKU serverAuth. Наличие clientAuth в таких сертификатах, выпущенных после этой даты, приведет к тому, что Chrome перестанет им доверять.

Что решили УЦ? Правильно, они решили отозвать TLS-сертификаты, выданные после 15 июня 2026, если они включают clientAuth.

✍️Об ЭП и УЦ

7.3k 7 47 9
Каталог
Каталог каналов и чатов Подборки каналов Поиск каналов Добавить канал/чат
Рейтинги
Рейтинг каналов Telegram Рейтинг чатов Telegram Рейтинг публикаций Рейтинги брендов и персон
API
API статистики API поиска публикаций API Callback
Наши каналы
@TGStat @TGStat_Chat @telepulse @TGStatAPI
Почитать
Академия TGStat Исследование Telegram 2019 Исследование Telegram 2021 Исследование Telegram 2023
Контакты
Справочный центр Поддержка Почта Вакансии
Всякая всячина
Пользовательское соглашение Политика конфиденциальности Публичная оферта
Наши боты
@TGStat_Bot @SearcheeBot @TGAlertsBot @tg_analytics_bot @TGStatChatBot