Personlige opplysninger og forretningsinformasjon utveksles på nettet hver eneste dag. Vi vet ikke alltid hva som skjer med dataene våre, hvem som eventuelt kan lese dem underveis, eller hvordan de finner frem. Det burde være helt naturlig for oss alle å kryptere både følsomme og mindre følsomme data på nettet. Hvorfor bruker vi da ikke TLS, etterfølgeren til tradisjonell SSL, overalt? Alle nettlesere på alle enheter støtter det. Alle servere i alle datasentre støtter det. Hvorfor slår vi det ikke bare på?
Problemet, eller rettere sagt utfordringen, er serversertifikatene som trengs. Grunnlaget for all TLS-beskyttet kommunikasjon er et sertifikat med offentlig nøkkel. Sertifikatet bekrefter at serveren vi «snakker» med, faktisk er den vi ønsket å kontakte. For mange serveradministratorer er det å skaffe selv et enkelt serversertifikat et stort arbeid de helst vil unngå. Søknadsprosessen virker forvirrende. Det koster som regel penger. Installasjonen er komplisert, og fornyelsene er irriterende.
Det er nettopp her Let’s Encrypt skal gjøre en forskjell. For det første er det gratis. Målet er dessuten at alle skal kunne installere et enkelt serversertifikat for domenene sine med bare ett klikk. En automatisert løsning, altså.
Flere fremtredende partnere har gått sammen for å utvikle programvaren og stille infrastrukturen til rådighet. Mozilla Corporation, Cisco Systems, Inc., Akamai Technologies, Electronic Frontier Foundation, IdenTrust, Inc. og et forskningsteam ved University of Michigan arbeider sammen gjennom Internet Security Research Group, ISRG, for å levere denne etterlengtede infrastrukturen. ISRG ønsker alle organisasjoner velkommen som deler idealet om internettsikkerhet som er tilgjengelig overalt og gratis for alle.
På nettstedet til Let’s Encrypt beskriver initiativtakerne grunnprinsippene slik:
- Gratis: Alle som eier et domene, kan få et sertifikat validert for domenet uten å betale.
- Automatisert: Hele registreringen av sertifikater skal kunne gjennomføres enkelt som del av serverinstallasjonen eller konfigurasjonen. Fornyelser skjer automatisk i bakgrunnen.
- Sikkert: Let’s Encrypt skal være en plattform for å ta i bruk moderne sikkerhetsteknologi.
- Åpent innsyn: Alle registreringer av utstedte og tilbakekalte sertifikater er tilgjengelige for interesserte.
- Fritt tilgjengelig: Den automatiserte protokollen for utstedelse og fornyelse skal bli en fritt tilgjengelig standard. Så mye som mulig av programvarens kildekode skal også være åpen.
Vil du bli med i initiativet og gjøre «TLS for alle» til virkelighet, kan du kontakte de ansvarlige gjennom disse lenkene:
Kontakt for sponsorer: ISRG
Kontakt for utviklere: Bidra til å bygge Let’s Encrypt
Du finner mer informasjon om organisasjonen → her!
Det finnes dessuten allerede et aktivt fellesskapsom utveksler erfaringer og diskuterer åpne spørsmål i forumet, for eksempel støtte for jokertegnsertifikater – ja eller nei? eller støtte for IPv6? og mye annet.
Uansett er dette et svært interessant alternativ til tradisjonelle og til dels kostbare SSL-sertifikater, som må fornyes og installeres manuelt og dermed krever mye arbeid.
Oppdatering 2020
Let’s Encrypt er nå implementert som standard hos nesten alle webhotellleverandører. Noen få nekter fortsatt å gi opp inntektskilden fra SSL-sertifikater. Blant disse er for eksempel Domain Factory og Host Europe.
Mer informasjon: Hvordan fungerer det egentlig?



Diskusjon om innlegget
0 kommentarer