Güney Kore hükümeti (GPKI), Firefox kök sertifika deposuna bir kez daha kaydolmaya çalışıyor
(bugzilla.mozilla.org)GPKI kök sertifikası, başta .go.kr TLD’si olmak üzere çeşitli devlet ve kamuya ait web sitelerinin alan adlarına sertifika vermek için ağırlıklı olarak kullanılıyordu. (geçmiş zaman olduğuna dikkat edin; şu anda devlet siteleri HTTPS hizmetini sunmak için sertifikalarını ayrı ayrı farklı sağlayıcılardan alıyor)
Diğer tarayıcıların aksine Firefox kendi kök sertifika listesine sahiptir ve TLS bağlantılarında işletim sisteminin sertifika listesini izlemez. Örneğin Windows’ta GPKI sertifikası önceden yüklü gelir, ancak Firefox bunu okumaz. (Yine de bugünlerde about:config ayar sayfasının güvenlik sekmesindeki tek bir onay kutusuyla bunu kolayca değiştirip sistem listesini izlemesi sağlanabiliyor)
GPKI kök sertifikasının kaydının reddedilmesinin en bilinen nedenlerinden biri, geçmişte hükümetin *.or.kr, *.ac.kr gibi aşırı geniş kapsamlı sertifikalar verdiğinin ortaya çıkmış olmasıdır.
Ancak kayıt girişiminin engellenmesinin nedeni yalnızca bu sınırsız denebilecek verme vakası değil; Mozilla’nın talep ettiği dış denetim sonuçları, sertifika iptal listesi doğrulama yöntemi (CRL), sertifika geçerlilik doğrulama yöntemi (OCSP) gibi sıkı güven süreci gerekliliklerinin hükümet tarafından zamanında ve eksiksiz karşılanamaması da kayıtların gecikmesine veya reddedilmesine yol açıyor.
Hatta bunlar zamanında yapılmış olsa bile, İçişleri ve Güvenlik Bakanlığı sertifikası ile Eğitim Bakanlığı sertifikasının aynı şirket tarafından denetlenmesi gibi, sonucun kendisinde sorun bulunan durumlar da var.
Bugzilla içindeki konuları inceleyince, kayıt girişiminin yılları aşan uzun bir dönem boyunca sürdüğü görülüyor; bu yüzden sorumlu memurların rotasyonlu görev değişimleri ve yönetim değişikliklerine bağlı hükümet teşkilatı yeniden yapılanmaları nedeniyle, fiili işi yürüten görevlinin adı ile bağlı kurumun adı yıllara göre sürekli değişiyor; izlenmesi ilginç noktalardan biri de bu.
7 yorum
Kişisel görüşümü Bugzilla'ya yazdım ama hâlâ gidilecek çok yol var gibi görünüyor.
CRL/OCSP tarafında, çeşitli servislerin bunları sık sık doğrulayabilecek durumda olması gerekirken,
yurt dışı IP'lerde bağlantının kurulması için birkaç kez erişim denemesi yapmak gereken bir hata var gibi görünüyor.
Muhtemelen güvenlik duvarı ya da WAF tarafında bir sorun oluşuyor.
(Diğer kişilerin yorumlarına bakılırsa, yurt içi IP'lerde de benzer bir durum var gibi görünüyor..)
Geçmişteki içerikleri baştan sona sırayla okudum; CA sertifikasını denetleyen kuruluşun 2016-2017'de denetleyen yerle aynı olduğunu gördüm..
Eskiden böyle bir sorun yaşandıysa, denetim şirketinin çoktan değiştirilmiş olması beklenirdi; aynı şekilde devam edilmesi de biraz şaşırtıcı..
Çeşitli çabalara rağmen İngilizce belgelerde küçük mantık hataları ya da yazım yanlışları da epey göze çarpıyor
ve sertifikanın kendisinin de standart kurallar güncellendiği için yeniden oluşturulması gerektiği anlaşılıyor.
(CPS belgesinin sık sık güncellendiği görülüyor; bu kadar güncelleme yapabiliyorlarsa sertifikayı da yeniden oluşturabileceklerini düşünüyorum.)
Sorumlu kamu görevlilerinin de çok emek harcıyor olması muhtemel
ama geçmişte zaten bir kez hata yapıldığı için eleştiri almalarının kaçınılmaz olduğunu düşünüyorum.
Kurallara uygun olarak her yıl denetim yapıldığını söylüyorlar ama WebTrust sertifikasyon sitesi 2023’te kalmış görünüyor.
2024 ve 2025’te denetimlerin gerçekten düzgün yapılıp yapılmadığı şüpheli.
https://www.gpki.go.kr/pds/WebTrustAction.action
CPS belgesinde de aynı şekilde, istedikleri zaman sık sık değişiklik yapabileceklerine dair maddeler var
ve yasaya uydukları için belgede sorumluluk taşımadıklarını yazmaları gibi şeyler söz konusu.
Birçok muğlak nokta var; geçmişte olanları tamamen görmezden gelsek bile güvenilirliği yine de düşüyor.
Zaten dışa açık kamuya yönelik sitelere özel sertifika yükleme gibi bir plan yok.
Altından kalkamıyorlar.
Ama bu da istemeden Chrome bağımlılığını inanılmaz artırıyor.
İç ağda ise zaten dış sertifikaların da doğrulanamaması açısından durum aynı.
Neden bu kadar aptallar? (x)
Aptal olmadıkları kesin, o zaman neden böyle yapıyorlar? (o)
Sadece bir kesite bakıp aptal, salak gibi şeyler söylemek
ya gerçek hayatta hâlâ gizli gücünü saklayan biriyle karşılaşıp haddinin bildirilmesi gibi bir deneyim yaşamamış olmaktan, ya da şans eseri öyle biriyle hiç karşılaşmamış olmaktan kaynaklanır.
Öyle düşüncesizce konuşmayın.
Sorun, zeki insanların olmaması değil; kurum onların hareket alanını kısıtladığı için böyle oluyor. Aynı sorun bir iki kişi tarafından değil de on binlerce, yüz binlerce kişi tarafından tekrar tekrar yaşanıyorsa, bu bireyin değil sistemin sorunudur.
Demek ki memur olmaya gerek kalmayacak kadar zekisiniz.