Требования для сторонних CA

Чтобы добавить свой корневой сертификат в хранилище Яндекс Браузера, сторонний CA должен выполнять требования.

Основные термины

  • Сторонние CA (далее — CA) — компания, которая выдает TLS-сертификаты другим организациям.
  • Браузер — компания, которая разрабатывает и поддерживает Яндекс Браузер. Этот браузер позволяет заходить на сайты и имеет хранилище доверенных сертификатов.
  • Программа — это взаимодействие между CA и Браузером. В рамках этого взаимодействия CA соблюдает требования Браузера и действует в соответствии с правилами.

Зачем нужны требования

Если Браузер доверяет корневому сертификату CA, он автоматически доверяет и всем остальным сертификатам, которые этот CA выпускает для любых доменов. Это создает риск компрометации данных пользователей при посещении сервисов на таких доменах.

Чтобы снизить этот риск, Браузер:

Правила участия в программе

Внимание

Если правила не выполняются, доверие к CA или отдельным сертификатам будет отозвано в течение одного рабочего дня.

  1. CA должен знать о требованиях для участия в Программе. CA подтверждает, что на момент проверки все требования выполнены, а также готов их выполнять, пока участвует в Программе.
  2. CA готов быстро предоставить информацию о своей работе в соответствии с описанными требованиями.
  3. CA готов выполнить дополнительные требования по запросу Браузера.
  4. Браузер заранее сообщит CA о новых требованиях, запросе данных или отзыве доверия сертификатам. У CA есть 48 часов на ответ.
  5. Браузер может в любой форме помечать соединения, в которых используются сертификаты CA, и сообщать об этом пользователям.
  6. Браузер может заблокировать сертификаты CA после автоматического или ручного анализа соединений пользователей. По запросу от CA Браузер сообщит о причинах таких блокировок.

Требования Браузера

  1. CA должен предоставить Браузеру документацию, в которой описаны:

    • процессы, сервисы и инфраструктура CA, которые нужны для работы CA как организации и для разработки ПО;

    • процессы, сервисы и инфраструктура CA, которые используются для генерации, подписи и выдачи сертификатов, а также для работы сервиса по управлению сертификатами.

  2. CA обязан:

    • сообщить Браузеру об инциденте безопасности, связанном с работой CA как организации или разработкой ПО, в течение 48 часов после регистрации инцидента;

    • сообщить Браузеру об инциденте безопасности, связанном с генерацией, подписью и выдачей сертификатов или работой сервиса по управлению сертификатами, в течение 24 часов после регистрации инцидента;

    • отвечать на запросы Браузера и давать исчерпывающий ответ в течение 72 часов.

  3. CA готовит и передает Браузеру артефакты, которые подтверждают, что требования пунктов 1.1, 1.2, 1.3 документа Chrome Root Program Policy выполнены. При этом CA может предлагать и внедрять альтернативные меры для выполнения требований, если они согласованы с Браузером.

  4. CA передает данные о выпущенных сертификатах в два независимых CT-лога, один из которых — CT-лог Браузера. Детали и параметры включения в CT-лог обсуждаются отдельно.

  5. CA передает Браузеру результаты аудита безопасности, проведенного сторонней компанией. Область аудита, перечень организаций и сроки передачи результатов обсуждаются отдельно.

  6. CA должен проводить аудит и передавать его результаты не реже одного раза в год.

Отзыв доверия CA

Доверие к корневому сертификату или выданных CA сертификатам может быть отозвано в следующих случаях:

  • нарушены правила или не выполнены требования Программы;
  • по результатам автоматического или ручного анализа Браузер признал подозрительными соединения, которые используют сертификаты CA;
  • поступил запрос CA по результатам инцидентов безопасности;
  • поступил запрос CA о прекращении участия в Программе.

В таких случаях Браузер может:

  • заблокировать определенные сертификаты;
  • заблокировать сертификаты, которые были выпущены во время одного из случаев;
  • заблокировать все сертификаты, которые выдал CA.

После блокировки Браузер помечает соединения с такими сертификатами как недоверенные. В результате пользователь не сможет перейти на такие сайты без дополнительных действий.

Как связаться с нами

Чтобы подать заявку на участие или задать вопрос о Программе, напишите на browser-cert-store-program@yandex-team.ru.

Написать в службу поддержки