
Поговаривают, что 13 июня GlobalSign, как и Let’s Encrypt до этого, начал отзывать TLS-сертификаты у российских сайтов, не объявляя войны. Примечательно, что хотя шум поднялся огромный и выдвигаются самые разные версии, вплоть до очередного жидомасонского бандеровского заговора, конкретные названия пострадавших сайтов никто не называет, их количество тоже не пугает. Сообщается только, что отзыв может затронуть «до 20 000 российских сайтов». Может затронуть, а может и 0 — это тоже «до 20 000».
Минцифры тут же радостно затянуло старую песню о главном — об импортозамещении, которым уже воспользовались полтора землекопа.
Что же произошло на самом деле? Два популярных среди владельцев российских сайтов члена CA/Browser Forum приступили к исполнению Order 66 параграфа 3.2.2.12.2 Extended Validation Guidelines версии 2.0.2, которая вступила в силу еще 4 мая, а была утверждена 27 февраля, о чем заинтересованные лица по традиции узнали внезапно, когда грянул гром.
Краткий пересказ параграфа 3.2.2.12.2: Удостоверяющие центры — члены CA/Browser Forum при выдаче TLS-сертификата должны проверять, что он не запрошен лицом, находящимся под санкциями страны регистрации УЦ или США. Об отзыве ранее выданных сертификатов ничего не сказано, что, разумеется, не отменяет возможности забега вперед паровоза в порядке частной инициативы и других рекордов на спецолимпиаде.
Хотите получить TLS-сертификат для сайта, владелец которого признан иноагентом или, наоборот, внесен в санкционные списки Госдепа? Нет? Тогда не льстите себе — он не попадет в те самые пресловутые «до 20 000».