Требования для сторонних CA
Чтобы добавить свой корневой сертификат в хранилище Яндекс Браузера, сторонний CA должен выполнять требования.
Основные термины
- Сторонние CA (далее — CA) — компания, которая выдает TLS-сертификаты другим организациям.
- Браузер — компания, которая разрабатывает и поддерживает Яндекс Браузер. Этот браузер позволяет заходить на сайты и имеет хранилище доверенных сертификатов.
- Программа — это взаимодействие между CA и Браузером. В рамках этого взаимодействия CA соблюдает требования Браузера и действует в соответствии с правилами.
Зачем нужны требования
Если Браузер доверяет корневому сертификату CA, он автоматически доверяет и всем остальным сертификатам, которые этот CA выпускает для любых доменов. Это создает риск компрометации данных пользователей при посещении сервисов на таких доменах.
Чтобы снизить этот риск, Браузер:
-
устанавливает требования и правила для всех CA, которые хотят участвовать в Программе;
-
контролирует, чтобы требования и правила выполнялись.
Правила участия в программе
Внимание
Если правила не выполняются, доверие к CA или отдельным сертификатам будет отозвано в течение одного рабочего дня.
- CA должен знать о требованиях для участия в Программе. CA подтверждает, что на момент проверки все требования выполнены, а также готов их выполнять, пока участвует в Программе.
- CA готов быстро предоставить информацию о своей работе в соответствии с описанными требованиями.
- CA готов выполнить дополнительные требования по запросу Браузера.
- Браузер заранее сообщит CA о новых требованиях, запросе данных или отзыве доверия сертификатам. У CA есть 48 часов на ответ.
- Браузер может в любой форме помечать соединения, в которых используются сертификаты CA, и сообщать об этом пользователям.
- Браузер может заблокировать сертификаты CA после автоматического или ручного анализа соединений пользователей. По запросу от CA Браузер сообщит о причинах таких блокировок.
Требования Браузера
-
CA должен предоставить Браузеру документацию, в которой описаны:
-
процессы, сервисы и инфраструктура CA, которые нужны для работы CA как организации и для разработки ПО;
-
процессы, сервисы и инфраструктура CA, которые используются для генерации, подписи и выдачи сертификатов, а также для работы сервиса по управлению сертификатами.
-
-
CA обязан:
-
сообщить Браузеру об инциденте безопасности, связанном с работой CA как организации или разработкой ПО, в течение 48 часов после регистрации инцидента;
-
сообщить Браузеру об инциденте безопасности, связанном с генерацией, подписью и выдачей сертификатов или работой сервиса по управлению сертификатами, в течение 24 часов после регистрации инцидента;
-
отвечать на запросы Браузера и давать исчерпывающий ответ в течение 72 часов.
-
-
CA готовит и передает Браузеру артефакты, которые подтверждают, что требования пунктов 1.1, 1.2, 1.3 документа Chrome Root Program Policy выполнены. При этом CA может предлагать и внедрять альтернативные меры для выполнения требований, если они согласованы с Браузером.
-
CA передает данные о выпущенных сертификатах в два независимых CT-лога, один из которых — CT-лог Браузера. Детали и параметры включения в CT-лог обсуждаются отдельно.
-
CA передает Браузеру результаты аудита безопасности, проведенного сторонней компанией. Область аудита, перечень организаций и сроки передачи результатов обсуждаются отдельно.
-
CA должен проводить аудит и передавать его результаты не реже одного раза в год.
Отзыв доверия CA
Доверие к корневому сертификату или выданных CA сертификатам может быть отозвано в следующих случаях:
- нарушены правила или не выполнены требования Программы;
- по результатам автоматического или ручного анализа Браузер признал подозрительными соединения, которые используют сертификаты CA;
- поступил запрос CA по результатам инцидентов безопасности;
- поступил запрос CA о прекращении участия в Программе.
В таких случаях Браузер может:
- заблокировать определенные сертификаты;
- заблокировать сертификаты, которые были выпущены во время одного из случаев;
- заблокировать все сертификаты, которые выдал CA.
После блокировки Браузер помечает соединения с такими сертификатами как недоверенные. В результате пользователь не сможет перейти на такие сайты без дополнительных действий.
Как связаться с нами
Чтобы подать заявку на участие или задать вопрос о Программе, напишите на browser-cert-store-program@yandex-team.ru.