• Skip to main content

Naga Cyber Defense

Trusted Security for all of Indonesia

  • Home
  • About
  • Programs
  • Contact
  • Blog
You are here: Home / Archives for Let’s Encrypt

Let’s Encrypt

Let’s Encrypt mencabut banyak sertifikat SSL dalam dua hari

January 27, 2022 by Eevee

Let’s Encrypt akan mulai mencabut sertifikat SSL/TLS tertentu yang diterbitkan dalam 90 hari terakhir karena bug, mulai 28 Januari 2022. Langkah ini dapat memengaruhi jutaan sertifikat Let’s Encrypt yang aktif.

ISRG diinformasikan oleh pihak ketiga yang memeriksa repo kode Let’s Encrypt’s Boulder bahwa ada “dua kejanggalan” dalam penerapan metode validasi “TLS using ALPN” oleh otoritas sertifikat [1, 2].

Untuk mematuhi Kebijakan Sertifikat Let’s Encrypt, yang mengharuskan otoritas sertifikat untuk membatalkan Sertifikat dalam waktu 5 hari dalam kondisi tertentu, organisasi nirlaba akan mulai mencabut sertifikat pada pukul 16:00 UTC pada tanggal 28 Januari 2022.

Bagaimanapun, tidak semua sertifikat dipengaruhi oleh penerapan metode validasi “TLS menggunakan ALPN” yang tidak tepat. Pencabutan yang direncanakan ini hanya akan berlaku untuk sertifikat yang diterbitkan dengan metode validasi TLS-ALPN-01 yang cacat.

“Kami memperkirakan [kurang dari] 1% sertifikat aktif terpengaruh. Pelanggan yang terkena pencabutan akan menerima pemberitahuan email jika akun ACME mereka berisi alamat email yang valid. Jika Anda terpengaruh oleh pencabutan ini dan memerlukan bantuan untuk memperbarui sertifikat Anda silakan ajukan pertanyaan di utas ini,” lebih lanjut menjelaskan insinyur.

Pada November 2021, jumlah semua sertifikat Let’s Encrypt yang aktif melampaui 221 juta.

Oleh karena itu, jumlah sertifikat aktif yang terpengaruh (1% atau kurang) mungkin bisa mencapai jutaan—jika ini diterbitkan dengan validasi tantangan TLS-ALPN-01 yang cacat.

Pemilik situs dengan sertifikat Let’s Encrypt yang terpengaruh melaporkan menerima pemberitahuan email, menginstruksikan mereka untuk memperbarui sertifikat mereka saat pencabutan akan segera dimulai.

Let’s Encrypt mengirimkan pemberitahuan email (Twitter)

“Jika Anda menerima email tersebut, maka akun Anda telah berhasil memperoleh setidaknya satu sertifikat dalam 90 hari terakhir yang divalidasi menggunakan tantangan TLS-ALPN-01,” jelas Let’s Encrypt di utas tersebut.

Mengingat pemberitahuan singkat, tidak semua pengguna mungkin senang dengan langkah Let’s Encrypt yang tiba-tiba tetapi perlu.

Sisi baiknya, mereka yang menggunakan solusi manajemen sertifikat otomatis seperti Caddy Web Server bisa tenang.

“Caddy otomatis menstaples OCSP untuk semua sertifikat yang relevan. Ini akan me-refresh staples sekitar setengah masa berlakunya. Jika status berikutnya Dicabut, Caddy akan segera mengganti sertifikat.”

Pembaruan, 13:54 ET: Menambahkan referensi ke bug lain yang juga menyebabkan pencabutan jutaan sertifikat Let’s Encrypt pada tahun 2020.

Sumber : Bleeping Computer

Tagged With: Let’s Encrypt, SSL, TLS ALPN 01

Ponsel Android lama tidak akan mendukung banyak situs web aman mulai awal September 2021

November 9, 2020 by Winnie the Pooh

Menurut Android Police, Otoritas Sertifikat Let’s Encrypt memperingatkan bahwa ponsel yang menjalankan versi Android sebelum 7.1.1 Nougat tidak akan mempercayai sertifikat akarnya mulai tahun 2021, menguncinya dari banyak situs web aman.

Organisasi tersebut akan menghentikan penandatanganan silang default untuk sertifikat yang mengaktifkan fungsi ini pada 11 Januari 2021, dan akan menghentikan sepenuhnya kemitraan penandatanganan silang pada 1 September di tahun yang sama.

Solusi parsial tersedia dengan memasang Firefox (Mozilla adalah mitra di Let’s Encrypt) dan menggunakan penyimpanan sertifikatnya sendiri, tetapi itu tidak akan membantu dengan klien saingan atau fungsionalitas di luar browser.

Let’s Encrypt mencatat bahwa sekitar 33,8 persen pengguna Android di Google Play masih menjalankan versi yang lebih lama dari 7.1, dan beberapa vendor perangkat keras menghentikan dukungan lebih awal. Tidak jarang vendor Android menawarkan pembaruan yang relatif sedikit di tahun-tahun sebelumnya, dan beberapa perangkat (biasanya ponsel hemat) bahkan akan terjebak dengan OS awal mereka. Anda mungkin telah membeli telepon pada tahun 2016 atau bahkan 2017 yang dapat tiba-tiba kehilangan akses ke beberapa situs web, setidaknya tanpa solusi.

Situasinya membaik. Samsung dan pembuat Android lainnya berkomitmen untuk tiga tahun pembaruan OS. Namun, hal itu tidak akan mengubah kenyataan bagi banyak orang dengan perangkat keras lama, dan mungkin hanya ada sedikit cara lain jika Anda tidak dapat atau tidak ingin menggunakan Firefox.

Meskipun banyak situs lain akan tetap berfungsi, dukungan yang tidak konsisten dapat menjadi gangguan paling kecil dan paling buruk menjadi kendala utama.

Sumber: Endgadget

Tagged With: Android, Firefox, Let’s Encrypt, Security, Smartphone, Technology, Web certificate

Copyright © 2025 · Naga Cyber Defense · Sitemap

Cookies Settings
We use cookies on our website to give you the most relevant experience by remembering your preferences and repeat visits. By clicking “Accept”, you consent to the use of ALL the cookies.
Do not sell my personal information.
AcceptReject AllCookie Settings
Manage consent

Privacy Overview

This website uses cookies to improve your experience while you navigate through the website. Out of these, the cookies that are categorized as necessary are stored on your browser as they are essential for the working of basic functionalities of the website. We also use third-party cookies that help us analyze and understand how you use this website. These cookies will be stored in your browser only with your consent. You also have the option to opt-out of these cookies. But opting out of some of these cookies may affect your browsing experience.
Necessary
Always Enabled
Necessary cookies are absolutely essential for the website to function properly. These cookies ensure basic functionalities and security features of the website, anonymously.
Functional
Functional cookies help to perform certain functionalities like sharing the content of the website on social media platforms, collect feedbacks, and other third-party features.
Performance
Performance cookies are used to understand and analyze the key performance indexes of the website which helps in delivering a better user experience for the visitors.
Analytics
Analytical cookies are used to understand how visitors interact with the website. These cookies help provide information on metrics the number of visitors, bounce rate, traffic source, etc.
CookieDurationDescription
_ga2 yearsThe _ga cookie, installed by Google Analytics, calculates visitor, session and campaign data and also keeps track of site usage for the site's analytics report. The cookie stores information anonymously and assigns a randomly generated number to recognize unique visitors.
_gat_gtag_UA_172707709_11 minuteSet by Google to distinguish users.
_gid1 dayInstalled by Google Analytics, _gid cookie stores information on how visitors use a website, while also creating an analytics report of the website's performance. Some of the data that are collected include the number of visitors, their source, and the pages they visit anonymously.
Advertisement
Advertisement cookies are used to provide visitors with relevant ads and marketing campaigns. These cookies track visitors across websites and collect information to provide customized ads.
Others
Other uncategorized cookies are those that are being analyzed and have not been classified into a category as yet.
non-necessary
SAVE & ACCEPT
Powered by CookieYes Logo