Creo que muchos de ustedes realmente han oído hablar de la iniciativa de Transparencia de certificados de Google . Ahora la iniciativa involucra un registro público de todos los certificados emitidos por alguna CA. Como se trata de una cantidad de trabajo, aún no todas las CA lo han configurado. Por ejemplo, StartCom ya dijo que es difícil configurarlo desde su lado y que una configuración adecuada les llevará meses. Mientras tanto, todos los certificados EV están "degradados" a "certificados estándar" por Chrome.
Ahora se dijo que hay tres formas de proporcionar los registros necesarios para evitar la degradación:
- Extensiones x509v3, claramente solo posibles para la CA
- Extensión TLS
- Grapado OCSP
Ahora creo que el segundo y el tercero requieren interacción (¿no?) De la CA emisora.
Entonces, la pregunta:
¿puedo configurar el soporte de transparencia de certificados con mi servidor web apache si mi CA no lo admite y cómo puedo hacerlo si es posible?
Respuestas:
Lo sentimos, pero no puede a menos que haga su propia extensión para la Transparencia de certificados. No hay extensiones TLS existentes para la transparencia del certificado en Apache 2.4.xy ambas extensiones x509v3 y grapado OCSP solo pueden ser realizadas por la Autoridad de certificación. Sin embargo, Apache está trabajando para traer una extensión TLS para Apache 2.5.
fuente
Hoy en día, podría hacerlo con el método de extensión TLS y el
mod_ssl_ct
módulo Apache.fuente