שימוש באישורים

אישור הוא המקבילה הדיגיטלית של מסמך מזהה. כשם שעשויים להימצא ברשותך מספר מסמכים מזהים למטרות שונות, כגון רשיון נהיגה, כרטיס עובד, או כרטיס אשראי, יכולים להימצא ברשותך מספר אישורים שונים המזהים אותך, למטרות שונות.

פרק זה מתאר כיצד לבצע פעולות שונות בנוגע לאישורים.

בפרק זה:

השגת אישור משלך

בדיקת האבטחה של אתר אינטרנט

ניהול אישורים

ניהול כרטיסים חכמים והתקני אבטחה אחרים

ניהול אזהרות והגדרות SSL

שליטה על אימות

 


השגת אישור משלך

בדומה לכרטיס אשראי או רשיון נהיגה, אישור הוא אמצעי הזדהות בו תוכל להשתמש כדי לזהות את עצמך באינטרנט וברשתות אחרות. כמו מסמכים מזהים נפוצים אחרים, אישור מונפק על־ידי ארגון שיש לו סמכות מוכרת להנפקה של מסמכים מזהים כאלה. ארגון שמנפיק אישורים נקרא רשות אישורים (CA).

תוכל להשיג אישורים שיזהו אותך מרשויות אישורים (CA) ציבוריות, ממנהלי מערכות או רשויות אישור מיוחדות בארגון אליו אתה משתייך, או מאתרי אינטרנט המציעים שירותים ייחודיים המחייבים אמצעי הזדהות מהימנים יותר משם משתמש וסיסמה.

כשם שהדרישות לשם קבלת רשיון נהיגה עשויות להשתנות בהתאם לסוג הרכב בו אתה מעונין לנהוג, הדרישות להשגת אישור עשויות להשתנות בהתאם לשימוש באישור. במקרים מסוימים השגת אישור עשויה לדרוש לא יותר מאשר ביקור באתר אינטרנט, הזנה של מידע אישי כלשהו, וטעינה אוטומטית של האישור המונפק אל הדפדפן. במקרים אחרים תהליך הנפקת האישור עשוי להיות מורכב יותר.

תוכל להשיג אישור עוד היום על־ידי ביקור באתר אינטרנט של רשות אישורים וביצוע ההוראות באתר. להצגת רשימה של רשויות אישורים, קרא את המסמך המקוון Client Certificates.

מרגע שהשגת אישור, האישור מאוחסן אוטומטית בהתקן אבטחה. הדפדפן שלך מכיל התקן אבטחה בתוכנה מוּבנה משלו. התקן אבטחה עשוי להיות ממומש גם בחומרה, כמו למשל כרטיס חכם.

בדומה לרשיון נהיגה או כרטיס אשראי, אישור הוא אמצעי זיהוי בעל ערך רב שעלול להיעשות בו שימוש לרעה במידה והוא מגיע לאנשים הלא נכונים. מיד לאחר שהשגת אישור המזהה אותך, עליך להגן עליו בשתי דרכים: על־ידי גיבוי האישור, ועל־ידי קביעת הסיסמה הראשית שלך.

כאשר תשיג לראשונה אישור, אתה עשוי להתבקש לגבות אותו. אם לא הגדרת עדיין סיסמה ראשית, תתבקש להגדיר אותה.

למידע מפורט אודות גיבוי אישור וקביעת הסיסמה הראשית שלך, ראה האישורים שלך.

חזור לתחילת הפרק ]

 


בדיקת האבטחה של אתר אינטרנט

כאשר אתר אינטרנט כלשהו מוצג בדפדפן, צלמית המנעול ליד הפינה השמאלית־תחתונה של החלון מסמנת האם כל התוכן של הדף היה מוגן על־ידי הצפנה כאשר הוא התקבל על־ידי המחשב שלך:

  closed lock icon  מנעול סגור מסמן שהדף היה מוגן על־ידי הצפנה כאשר הוא התקבל.
     
  open lock icon  מנעול פתוח מסמן שהדף לא היה מוגן על־ידי הצפנה כאשר הוא התקבל.
     
  broken lock icon  מנעול שבור מסמן שחלק מהפריטים בדף או כולם לא היו מוגנים על־ידי הצפנה כאשר הדף התקבל, למרות שדף ה־HTML החיצוני ביותר היה מוצפן.

לפרטים נוספים על מצב ההצפנה של הדף כאשר הוא התקבל, לחץ על צלמית המנעול (או פתח את התפריט 'תצוגה', בחר 'מידע על הדף', ולחץ על הלשונית 'אבטחה').

לשונית 'אבטחה' של האפשרות 'מידע על הדף' מספקת שני סוגי מידע:

חשוב: צלמית המנעול מתארת אך ורק את מצב ההצפנה של הדף כאשר הוא התקבל במחשב שלך. כדי לקבל התרעה לפני קבלה או שליחה של מידע לא מוצפן, בחר את אפשרות התרעות SSL המתאימות. ראה העדפות פרטיות ואבטחה - SSL לפרטים נוספים.

חזור לתחילת הפרק ]

 


ניהול אישורים

ניתן להשתמש במנהל האישורים כדי לנהל את האישורים הזמינים לך. אישורים עשויים להיות מאוחסנים על הדיסק הקשיח במחשב שלך או בכרטיסים חכמים או התקני אבטחה אחרים המחוברים למחשב שלך.

לפתיחת מנהל האישורים:

  1. פתח את התפריט 'עריכה' ובחר 'העדפות'.
  2. תחת הקטגוריה 'פרטיות ואבטחה', לחץ על 'אישורים'. (אם תת־קטגוריות אינן נראות, לחץ לחיצה כפולה על 'פרטיות ואבטחה' כדי להרחיב את הרשימה.)
  3. במסגרת 'ניהול אישורים' לחץ על הכפתור 'נהל אישורים'. אתה תראה את מנהל האישורים.

בפרק זה:

ניהול אישורים שמזהים אותך

ניהול אישורים שמזהים אחרים

ניהול אישורים שמזהים אתרי אינטרנט

ניהול אישורים שמזהים רשויות אישורים

 

ניהול אישורים שמזהים אותך

כאשר תפתח לראשונה את חלון מנהל האישורים, תבחין במספר לשוניות בראש החלון. הלשונית הראשונה נקראת 'האישורים שלך', והיא מציגה את האישורים הזמינים לדפדפן שמזהים אותך. האישורים שלך רשומים תחת שמות הארגונים שהנפיקו אותם.

בכדי לבצע פעולה על אישור אחד או יותר, לחץ על הרשומה של האישור (או לחץ על Ctrl בעת הלחיצה עם העכבר כדי לבחור יותר מאישור אחד), ואז לחץ על אחד מהכפתורים 'תצוגה', 'גבה', או 'מחק'. כל אחד מכפתורים אלו פותח חלון נוסף שמאפשר לך לבצע את הפעולה. לחץ על כפתור 'עזרה' בחלון כלשהו כדי להציג מידע נוסף אודות השימוש בחלון הזה.

הכפתורים הבאים בלשונית 'האישורים שלך' אינם מחייבים בחירה של אישור. השתמש בהם לביצוע הפעולות הבאות:

לא ניתן לגבות אישורים המאוחסנים בכרטיסים חכמים. בין אם בחרת חלק מהאישורים שלך ולחצת על 'גבה', או לחצת על 'גבה הכל', קובץ הגיבוי שנוצר לא יכיל אישורים המאוחסנים בכרטיסים חכמים או בהתקני אבטחה חיצוניים אחרים. ניתן לגבות אך ורק אישורים המאוחסנים בהתקן האבטחה בתוכנה המובנה בדפדפן.

לפרטים נוספים אודות כל אחת מהפעולות שהוזכרו כאן, ראה האישורים שלך.

חזור לתחילת הפרק ]

 

ניהול אישורים שמזהים אחרים

בעת כתיבת הודעת דואר, ניתן לצרף להודעה את החתימה הדיגיטלית שלך. חתימה דיגיטלית מאפשרת לנמענים של ההודעה לוודא שההודעה אכן נשלחה ממך ולא שונתה לאחר שליחתה.

בכל פעם שאתה שולח הודעה חתומה דיגיטלית, אישור ההצפנה שלך מצורף אוטומטית להודעה. אישור זה מאפשר לנמענים לשלוח לך הודעות מוצפנות.

אחת הדרכים הקלות ביותר להשיג אישור הצפנה של אדם מסוים היא לקבל ממנו הודעה חתומה דיגיטלית. מנהל האישורים מאחסן אוטומטית אישורים של אנשים אחרים בכל פעם שהם מתקבלים באופן זה.

להצגת כל האישורים שמזהים אנשים אחרים הזמינים במנהל האישורים, לחץ על הלשונית 'של אנשים אחרים' בראש חלון מנהל האישורים. תוכל לשלוח הודעות מוצפנות לכל נמען שאישור תקף שלו מופיע ברשימת האישורים. האישורים מופיעים ברשימה תחת שמות הארגונים שהנפיקו אותם.

בכדי לבצע פעולה על אישור אחד או יותר, לחץ על הרשומה של האישור (או לחץ על Ctrl בעת הלחיצה עם העכבר כדי לבחור יותר מאישור אחד), ואז לחץ על אחד מהכפתורים 'תצוגה' או 'מחק'. כל אחד מכפתורים אלו פותח חלון נוסף שמאפשר לך לבצע את הפעולה. לחץ על כפתור 'עזרה' בחלון כלשהו כדי להציג מידע נוסף אודות השימוש בחלון הזה.

לפרטים נוספים, ראה אישורים של אנשים אחרים.

חזור לתחילת הפרק ]

 

ניהול אישורים שמזהים אתרי אינטרנט

מספר אתרי אינטרנט משתמשים באישורים בכדי לזהות את עצמם. הזדהות כזו דרושה לפני שהאתר יוכל להצפין מידע המועבר מהאתר אל המחשב שלך (או בכיוון ההפוך), כך שלא ניתן יהיה לקרוא את הנתונים בעת מעברם.

אם URL (כתובת) של אתר אינטרנט מתחיל ב־https:// , לאתר יש אישור. אם תבקר באתר כזה והאישור שלו הונפק על־ידי רשות אישורים שמנהל האישורים אינו מכיר אותה או אינו בוטח בה, אתה תישאל האם ברצונך לקבל את האישור של אתר האינטרנט. כאשר אתה מקבל אישור חדש של אתר אינטרנט, מנהל האישורים מוסיף אותו לרשימה של האישורים של אתרי אינטרנט.

להצגת כל האישורים של אתרי אינטרנט הזמינים בדפדפן שלך, לחץ על הלשונית 'אתרים' בראש חלון מנהל האישורים.

בכדי לבצע פעולה על אישור אחד או יותר, לחץ על הרשומה של האישור (או לחץ על Shift בעת הלחיצה עם העכבר כדי לבחור יותר מאישור אחד), ואז לחץ על אחד מהכפתורים 'תצוגה', 'עריכה', או 'מחק'. כל אחד מכפתורים אלו פותח חלון נוסף שמאפשר לך לבצע את הפעולה.

כפתור 'עריכה' מאפשר לך לציין האם הדפדפן יבטח באישורים של אתר האינטרנט בעתיד.

לפרטים נוספים, ראה אישורים של אתרים.

חזור לתחילת הפרק ]

 

ניהול אישורים שמזהים רשויות אישורים

בדומה לאמצעי הזדהות שכיחים, אישור מונפק על־ידי ארגון בעל סמכות מוכרת להנפיק אמצעי הזדהות כזה. ארגון המנפיק אישורים נקרא רשות אישורים (CA). אישור שמזהה רשות אישורים נקרא אישור CA.

בדרך כלל מנהל האישורים מאחסן אישורי CA רבים בקובץ. אישורי CA אלה מאפשרים למנהל האישורים לזהות ולעבוד עם אישורים שהונפקו על־ידי אותן רשויות אישורים. אולם, הימצאות של אישור CA ברשימה זו אינה ערובה לכך שניתן לבטוח באישורים המונפקים על ידה. אתה או מנהל המערכת שלך צריכים להחליט באלו סוגי אישורים לבטוח, בהתאם לצרכי האבטחה שלך.

להצגת כל אישורי ה־CA הזמינים בדפדפן שלך, לחץ על הלשונית 'רשויות' בראש חלון מנהל האישורים.

בכדי לבצע פעולה על אישור אחד או יותר, לחץ על הרשומה של אישור (או לחץ על Ctrl בעת הלחיצה עם העכבר כדי לבחור יותר מאישור אחד), ואז לחץ על אחד מהכפתורים 'תצוגה', 'עריכה', או 'מחק'. כל אחד מכפתורים אלו פותח חלון נוסף שמאפשר לך לבצע את הפעולה. לחץ על כפתור 'עזרה' בחלון כלשהו כדי להציג מידע נוסף אודות השימוש בחלון הזה.

כפתור 'עריכה' מאפשר לך להציג ולשלוט על הגדרות האמון לכל אישור. הגדרות אמון עבור אישור CA מאפשרות לך לקבוע באלו סוגים של אישורים המונפקים על־ידי רשות אישורים זו אתה מוכן לבטוח.

לפרטים נוספים, ראה רשויות.

חזור לתחילת הפרק ]

 


ניהול כרטיסים חכמים והתקני אבטחה אחרים

כרטיס חכם הנו התקן קטן, בדרך כלל בגודל של כרטיס אשראי, המכיל מיקרו־מעבד ומסוגל לאחסן מידע הקשור לזהות שלך (כמו המפתחות הפרטיים והאישורים שלך) ולבצע פעולות קריפטוגרפיות.

כדי להשתמש בכרטיס חכם, בדרך כלל דרוש קורא כרטיסים חכמים (שהוא התקן חומרה) המחובר למחשב, וכן תוכנה במחשב השולטת בקורא.

כרטיס חכם הוא רק סוג אחד של התקן אבטחה. התקן אבטחה (הקרוי לפעמים אסימון) הנו התקן בחומרה או בתוכנה המספק שירותים קריפטוגרפיים ומאחסן מידע אודות הזהות שלך. השתמש במנהל ההתקנים בכדי לעבוד עם כרטיסים חכמים והתקני אבטחה אחרים.

בפרק זה:

אודות התקנים ומודולים של אבטחה

שימוש בהתקני אבטחה

שימוש במודולי אבטחה

אפשור מצב FIPS

 

אודות התקנים ומודולים של אבטחה

מנהל ההתקנים מציג חלון שבו מפורטים התקני האבטחה הזמינים. ניתן להשתמש במנהל ההתקנים בכדי לנהל התקני אבטחה כלשהם, כולל כרטיסים חכמים, התומכים בתקן הקריפטוגרפי של מפתח ציבורי (PKCS)‏ #11.

מודול PKCS #11 (לעיתים נקרא מודול אבטחה) מפקח על התקן אבטחה אחד או יותר באופן הדומה למנהל התקנים בתוכנה המפקח על התקן חיצוני כגון מדפסת או מודם. אם אתה מתקין כרטיס חכם, עליך להתקין את מודול ה־PKCS #11 עבור הכרטיס החכם במחשב שלך, ולחבר למחשב קורא כרטיסים חכמים.

כברירת מחדל, מנהל ההתקנים שולט על שני מודולי PKCS #11 פנימיים, המפקחים על שלושה התקני אבטחה:

חזור לתחילת הפרק ]

 

שימוש בהתקני אבטחה

מנהל ההתקנים מאפשר לך לבצע פעולות על התקני אבטחה. להצגת מנהל התקני האבטחה, עקוב אחר הצעדים הבאים:

  1. פתח את התפריט 'עריכה' ובחר 'העדפות'.
  2. תחת הקטגוריה 'פרטיות ואבטחה', לחץ על 'אישורים'. (אם תת־קטגוריות אינן נראות, לחץ לחיצה כפולה על 'פרטיות ואבטחה' בכדי להרחיב את הרשימה.)
  3. בלוח 'אישורים', לחץ על הכפתור 'נהל התקני אבטחה'.

מנהל ההתקנים מציג רשימה של כל מודולי ה־PKCS #11 הזמינים בגופן מודגש, ואת התקני האבטחה הנשלטים על־ידי כל מודול מתחת לשמו.

כאשר נבחר התקן אבטחה, מידע אודותיו מופיע במרכז חלון מנהל התקני האבטחה, וחלק מהכפתורים בצד שמאל הופכים לזמינים. לדוגמה, אם תבחר בהתקן האבטחה בתוכנה, תוכל לבצע את הפעולות הבאות:

ניתן לבצע את הפעולות הללו על מרבית התקני האבטחה. אולם, לא ניתן לבצע אותן על התקן אובייקט האסימון המובנה או התקן שירותי ההצפנה הגנריים, שהם התקנים מיוחדים שבדרך כלל חייבים להיות זמינים תמיד.

לפרטים נוספים, ראה מנהל ההתקנים.

חזור לתחילת הפרק ]

 

שימוש במודולי אבטחה

אם ברצונך להשתמש בכרטיס חכם או בהתקן אבטחה חיצוני אחר, עליך להתקין קודם כל את תוכנת המודול במחשב שלך, ובמידת הצורך, לחבר את החומרה המתאימה למחשב. בצע את ההוראות המצורפות להתקן החומרה.

לאחר שמודול חדש מותקן במחשב, בצע את הפעולות הבאות בכדי לטעון אותו:

  1. פתח את התפריט 'עריכה' ובחר 'העדפות'.
  2. תחת הקטגוריה 'פרטיות ואבטחה', לחץ על ''אישורים'. (אם תת־קטגוריות אינן נראות, לחץ לחיצה כפולה על 'פרטיות ואבטחה' בכדי להרחיב את הרשימה.)
  3. בלוח 'אישורים', לחץ על הכפתור 'נהל התקני אבטחה'.
  4. לחץ על כפתור 'טען'.
  5. בתיבת הדו-שיח 'טען התקן PKCS #11', לחץ על כפתור 'עיון', אתר את קובץ המודול, ולחץ על 'פתח' (Open).
  6. בשדה 'שם המודול', הקלד את שם המודול ולחץ על 'אישור'.

המודול החדש יופיע ברשימת המודולים עם השם שנתת לו.

כדי להסיר מודול PKCS #11, בחר את שמו ולחץ על 'פרוק'.

 

איפשור מצב FIPS

פרסום כללי עיבוד מידע פדרליים (FIPS PUBS)‏ 140-1 הנו תקן של ממשלת ארה"ב ליישומים של מודולים קריפטוגרפיים - כלומר, חומרה או תוכנה המצפינה או מפענחת נתונים או מבצעת פעולות קריפטוגרפיות אחרות (כמו יצירה או אימות של חתימות דיגיטליות). מוצרים רבים הנמכרים לממשלת ארה"ב חייבים לעמוד בתקן FIPS אחד או יותר.

כדי לאפשר מצב FIPS עבור הדפדפן, השתמש במנהל ההתקנים:

  1. פתח את התפריט 'עריכה' ובחר 'העדפות'.
  2. תחת הקטגוריה 'פרטיות ואבטחה', לחץ על 'אישורים'. (אם תת־קטגוריות אינן נראות, לחץ לחיצה כפולה על 'פרטיות ואבטחה' בכדי להרחיב את הרשימה.)
  3. בלוח 'אישורים', לחץ על כפתור 'נהל התקני אבטחה'.
  4. לחץ על הכפתור 'אפשר FIPS'. כאשר מצב FIPS מאופשר, השם NSS Internal PKCS #11 Module משתנה ל־Internal FIPS PKCS #11 Module והכיתוב על הכפתור 'אפשר FIPS' משתנה ל'אל תאפשר FIPS'.

לביטול מצב FIPS, לחץ על 'אל תאפשר FIPS'.

חזור לתחילת הפרק ]

 


ניהול אזהרות והגדרות SSL

פרוטוקול שכבת שקעים מאובטחת (SSL) מאפשר למחשב שלך להחליף מידע מוצפן עם מחשבים אחרים באינטרנט - כלומר המידע מעורבל בעת המעבר כך שאף אחד אחר לא יוכל להבין אותו. SSL משמש גם לזהות מחשבים באינטרנט באמצעות אישורים.

פרוטוקול אבטחת שכבת תעבורה (TLS) הנו תקן חדש המבוסס על SSL. כברירת מחדל, הדפדפן תומך גם ב־SSL וגם ב־TLS. גישה זו מתאימה לרוב האנשים, משום שהיא מבטיחה שהדפדפן יפעל עם כמעט כל התוכנות הקיימות באינטרנט התומכות בגרסה כלשהי של SSL או TLS.

אולם, בנסיבות מסוימות מנהלי מערכת או אנשים בעלי ידע אחרים עשויים לרצות לשנות את הגדרות ה־SSL כדי להתאים אותן לצורכי אבטחה ייחודיים או כדי לענות על תקלות במספר מוצרי תוכנה ישנים.

אל תשנה את הגדרות ה־SSL של הדפדפן שלך אלא אם אתה מבין מה אתה עושה או שאתה מסתייע באדם שמבין. אם אתה צריך לשנות אותן מסיבה כלשהי, בצע את הפעולות הבאות:

  1. פתח את התפריט 'עריכה' ובחר 'העדפות'.
  2. תחת הקטגוריה 'פרטיות ואבטחה', לחץ על 'SSL'. (אם תת־קטגוריות אינן נראות, לחץ לחיצה כפולה על 'פרטיות ואבטחה' בכדי להרחיב את הרשימה.)

לפרטים נוספים, ראה הגדרות SSL.

חזור לתחילת הפרק ]

 


שליטה על אימות

כפי שמתואר קודם לכן בפסקה השגת אישור משלך, אישור הוא אמצעי הזדהות, בדומה מאוד לרשיון נהיגה, שתוכל להשתמש בו כדי לזהות את עצמך באינטרנט וברשתות אחרות. אולם, גם כן בדומה לרשיון נהיגה, התוקף של אישור עשוי לפוג, או שהאישור לא יהיה תקף מסיבה אחרת. לכן הדפדפן נדרש לאמת את התוקף של כל אישור נתון בדרך כלשהי לפני שהוא ייתן בו אמון למטרות זיהוי.

פרק זה מתאר כיצד מנהל האישורים מאמת אישורים וכיצד לשלוט על תהליך האימות. כדי להבין את תהליך האימות, צריכה להיות לך היכרות מסויימת עם קריפטוגרפיית מפתח ציבורי. אם אינך יודע להשתמש באישורים, התייעץ עם מנהל המערכת שלך לפני שתנסה לשנות הגדרות אימות אישורים כלשהן בדפדפן.

בפרק זה:

כיצד מתבצע תהליך האימות

ניהול רשימות ביטולי אישורים

קביעת תצורת OCSP

הגדרות אימות

 

כיצד מתבצע תהליך האימות

בכל פעם שאתה משתמש באישור או מציג אישור המאוחסן על־ידי מנהל האישורים, הוא מבצע מספר צעדים כדי לאמת את האישור. לכל הפחות, הוא מאשר שהחתימה הדיגיטלית של רשות האישורים על האישור נוצרה על־ידי רשות אישורים שהאישור שלה עצמה (1) נמצא ברשימת אישורי CA הזמינים של מנהל האישורים ו־(2) הוא מסומן כאמין להנפקת אישורים מסוג האישור המאומת.

אם אישור ה־CA עצמו אינו מופיע ברשימה, שרשרת האישורים של אישור ה־CA חייבת לכלול אישור CA מרמה גבוהה יותר שמופיע ברשימה ומסומן כאישור CA שניתן לתת בו אמון. מנהל האישורים מוודא בנוסף שהאישור המאומת מסומן כאישור שניתן לבטוח בו במאגר המידע של מנהל האישורים. במידה ואחת מהבדיקות נכשלת, מנהל האישורים מסמן את האישור כלא מאומת ולא יזהה את הישות עבורה הונפק האישור.

אישור יכול לעבור את כל הבדיקות הללו ועדיין להיות בסכנת חשיפה לאחרים; לדוגמה, האישור עשוי להיות מבוטל משום שאדם לא מורשה השיג גישה למפתח הפרטי של האישור. אישור שנחשׂף עשוי לאפשר לאדם (או אתר אינטרנט) בלתי מורשה להתחזות לבעל האישור.

דרך אחת להילחם באיום זה היא שמנהל האישורים יבדוק רשימת ביטולי אישורים (CRL) כחלק מתהליך האימות (ראה ניהול רשימות ביטולי אישורים להלן). בדרך כלל, הורדת CRL אל הדפדפן נעשית על־ידי לחיצה על קישור. אם CRL נמצא, מנהל האישורים בודק כל אישור שהונפק על־ידי אותה רשות אישורים כנגד הרשימה כחלק מתהליך האימות.

האמינות של רשימות ביטולי אישורים תלויה בתדירות בה הן מעודכנות על־ידי שרת וגם בתדירות בה הן נבדקות על־ידי תוכנות לקוח. ניתן להגדיר את העדפות עדכון ה־CRL האוטומטי שלך כך ש־CRL יעודכן אוטומטית במרווחי זמן קבועים לגרסה העדכנית שעל השרת.

דרך אחרת להילחם באיום של אישורים שנחשׂפו היא להשתמש בשרת מיוחד התומך בפרוטוקול מצב אישור מקוון (OCSP). שרת כזה מסוגל להשיב על שאילתות של לקוחות אודות אישור מסוים (ראה קביעת תצורת OCSP, להלן).

השרת, הקרוי 'מגיב OCSP'‏ (OCSP responder), מקבל CRL מעודכן במועדים קבועים מרשות האישורים שמנפיקה את האישורים שצריכים לעבור אימות. ניתן להגדיר את מנהל האישורים כך שיגיש בקשת מצב עבור אישור למגיב ה־OCSP, ומגיב ה־ OCSP יוודא האם האישור בתוקף.

 

ניהול רשימות ביטולי אישורים

רשימת ביטולי אישורים (CRL) הינה רשימה של אישורים שבוטלו. רשות אישורים (CA) עשויה לבטל אישור, לדוגמה, אם הוא נפרץ בצורה כלשהי - בדומה מאוד לכך שחברת כרטיסי אשראי עשויה לבטל את כרטיס האשראי שלך אם תדווח לה שהוא נגנב.

פרק זה מתאר כיצד לייבא ולנהל רשימות ביטולי אישורים (CRLs).

למבוא כללי לנושא, ראה כיצד מתבצע תהליך האימות.

לתיאורים מפורטים של הגדרות CRL בהן אתה יכול לשלוט, ראה הגדרות אימות.

בפרק זה:

אודות תאריך 'העדכון הבא'

יבוא רשימות ביטולי אישורים

הצגת רשימות ביטולי אישורים וניהולן

 

אודות תאריך 'העדכון הבא'

הדפדפן משתמש ברשימות ביטולי האישורים הזמינות בכדי לאמת אישורים שהונפקו על־ידי רשויות האישורים המתאימות. אם אישור מופיע ברשימה כמבוטל, הדפדפן לא יקבל אותו כהוכחה של זהות.

רשות אישורים בדרך כלל מפרסמת רשימת ביטולי אישורים מעודכנת במירווחי זמן קבועים. כל CRL כולל תאריך, המצויין בשדה 'העדכון הבא', שבו תפרסם רשות האישורים את העידכון הבא של ה־CRL. באופן כללי, אם התאריך בשדה 'העדכון הבא' קודם לתאריך הנוכחי, עליך להשיג את הגרסה העדכנית ביותר של ה־CRL. להצגת מידע אודות CRL ולהתקנת עדכון CRL אוטומטי, ראה הצגת רשימות ביטולי אישורים וניהולן.

רשויות אישור נדרשות לפרסם רשימה חדשה עד תאריך 'העדכון הבא'. עם זאת, אי־הימצאותו של ה־CRL העדכני ביותר כשלעצמו אינו מבטל תוקף של אישור. מסיבה זו, אם ה־CRL העדכני ביותר אינו זמין, אישור עשוי לעבור בהצלחה אימות גם אם על פי ה־CRL העדכני ביותר פג תוקפו. עדכון CRL אוטומטי יכול לעזור למנוע מצב כזה.

 

יבוא רשימות ביטולי אישורים

ניתן לייבא את ה־CRL העדכני ביותר מרשות אישורים אל הדפדפן שלך. בכדי לייבא CRL, עקוב אחר הצעדים הבאים:

  1. היכנס לאתר בכתובת (URL) שצוינה על־ידי רשות האישורים או על־ידי מנהל המערכת שלך ולחץ על הקישור של ה־CRL שברצונך לייבא.

    תיבת הדו־שיח 'מצב יבוא רשימת ביטולי אישורים' מופיעה.

  2. וודא שה־CRL יובא בהצלחה ושהוא אכן זה שבו אתה מעוניין. ברוב המקרים כדאי שתלחץ על כפתור 'כן' המאפשר עדכון אוטומטי של ה־CRL שזה עתה ייבאת.
  3. הצעד הבא תלוי בשאלה האם לחצת על 'כן' או על 'לא' בתיבת הדו־שיח 'מצב ייבוא':
  4. בחר את האפשרות "אפשר עדכון אוטומטי עבור רשימת ביטולי אישורים זו".
  5. החלט כיצד ברצונך לתזמן את העדכונים האוטומטיים :
  6. לחץ על 'אישור' כדי לאשר את הבחירות שלך.

 

הצגת רשימות ביטולי אישורים וניהולן

ניתן להציג ולנהל את רשימות ביטולי אישורים הזמינות לדפדפן באמצעות לוח ההעדפות 'בדיקת חוקיות':

  1. פתח את התפריט 'עריכה' ובחר 'העדפות'.
  2. תחת הקטגוריה 'פרטיות ואבטחה', לחץ על 'בדיקת חוקיות'. (אם תת־קטגוריות אינן נראות, לחץ לחיצה כפולה על 'פרטיות ואבטחה' בכדי להרחיב את הרשימה.)
  3. לחץ על כפתור 'נהל רשימות ביטולי אישורים' בלוח 'בדיקת חוקיות' להצגת רשימה של כל רשימות ביטולי האישורים הזמינות למנהל האישורים.

למחיקה או עדכון של CRL, בחר אותו ולחץ על הכפתור המתאים.

להתקנת עדכונים אוטומטיים עבור CRL, בחר את ה־CRL ולחץ על 'הגדרות'. תיבת הדו־שיח 'העדפות עדכון רשימת ביטולי אישורים אוטומטי' מוצגת:

  1. בחר באפשרות "אפשר עדכון אוטומטי עבור רשימת ביטולי אישורים זו".
  2. החלט כיצד ברצונך לתזמן את העדכונים האוטומטיים:
  3. לחץ על 'אישור' כדי לאשר את הבחירות שלך.

 

קביעת תצורת OCSP

ההגדרות השולטות על OSCP שייכות ללוח ההעדפות 'בדיקת חוקיות'. להצגת לוח ההעדפות 'בדיקת חוקיות', עקוב אחר הצעדים הבאים:

  1. פתח את התפריט 'עריכה' ובחר 'העדפות'.
  2. תחת הקטגוריה 'פרטיות ואבטחה', לחץ על 'בדיקת חוקיות'. (אם תת־קטגוריות אינן נראות, לחץ לחיצה כפולה על הקטגוריה 'פרטיות ואבטחה' בכדי להרחיב את הרשימה.)

למידע אודות אפשרויות ה־OSCP הזמינות, ראה OCSP.

חזור לתחילת הפרק ]