1 điểm bởi GN⁺ 4 giờ trước | 1 bình luận | Chia sẻ qua WhatsApp
  • Chứng chỉ Let’s Encrypt là chứng chỉ số SSL/TLS do ISRG phát hành, và bên đăng ký phải tuân theo các quyền và nghĩa vụ của thỏa thuận này khi yêu cầu, chấp nhận và sử dụng chứng chỉ
  • Bên đăng ký phải bảo đảm quyền đối với định danh của chứng chỉ, tính chính xác của thông tin, việc sở hữu và bảo vệ khóa riêng, đồng thời phải tuân thủ quy định trừng phạt và kiểm soát xuất khẩu của Mỹ
  • Cá nhân hoặc tổ chức đang ở tại, được thành lập theo pháp luật của, hoặc thường trú tại các quốc gia/khu vực chịu lệnh trừng phạt toàn diện của Mỹ sẽ không được sử dụng chứng chỉ và các dịch vụ do ISRG cung cấp
  • Trong một số điều kiện nhất định như lộ khóa, sai thông tin chứng chỉ, lạm dụng, hết hạn hoặc thu hồi, sử dụng cho hoạt động bất hợp pháp, bên đăng ký hoặc ISRG phải tiến hành thu hồi chứng chỉ
  • Thỏa thuận giới hạn bảo đảm của ISRG đối với chứng chỉ được cung cấp dưới dạng dịch vụ công miễn phí, đồng thời quy định về giới hạn trách nhiệm, luật áp dụng, thẩm quyền tài phán và thủ tục sửa đổi hợp đồng

Bản chất của thỏa thuận và các định nghĩa cơ bản

  • Let’s Encrypt Subscriber Agreement là thỏa thuận có tính ràng buộc pháp lý giữa bên đăng ký và Internet Security Research Group (ISRG)
  • Đối tượng của thỏa thuận là các quyền và nghĩa vụ của hai bên liên quan đến việc nhận và sử dụng chứng chỉ số SSL/TLS do ISRG phát hành
  • Nếu hành động thay mặt công ty, tổ chức hoặc thực thể khác, bạn phải bảo đảm rằng mình có thẩm quyền ràng buộc thực thể đó vào thỏa thuận
  • ACME Client Software là ứng dụng phần mềm sử dụng giao thức ACME để yêu cầu, chấp nhận, sử dụng và quản lý chứng chỉ Let’s Encrypt
  • Certificate là bản ghi dựa trên máy tính hoặc thông điệp điện tử liên kết khóa công khai với một hoặc nhiều định danh và được chủ thể phát hành ký số

Hiệu lực của thỏa thuận, thời hạn và các điều khoản còn hiệu lực

  • Thỏa thuận có hiệu lực kể từ thời điểm yêu cầu ISRG phát hành chứng chỉ Let’s Encrypt
  • Mỗi chứng chỉ có hiệu lực trong thời hạn được ghi trên chứng chỉ và có thể bị thu hồi sớm hơn
  • Thỏa thuận tiếp tục áp dụng trong toàn bộ thời gian bạn sở hữu chứng chỉ còn hiệu lực, bao gồm cả các kỳ gia hạn như gia hạn tự động
  • Khi không còn sở hữu chứng chỉ Let’s Encrypt còn hiệu lực nào, thỏa thuận sẽ chấm dứt
  • Các điều khoản về quyền riêng tư, miễn trừ, từ chối bảo đảm, giới hạn trách nhiệm, luật áp dụng, lựa chọn tòa án, giới hạn khiếu nại đối với ISRG, và cấm sử dụng chứng chỉ có được sai trái hoặc chứng chỉ đã hết hạn vẫn tiếp tục có hiệu lực sau khi thỏa thuận chấm dứt hoặc hết hạn

Bảo đảm và trách nhiệm của bên đăng ký

  • Bên đăng ký phải bảo đảm mình là người đăng ký hợp pháp, bên nhận chuyển nhượng hợp pháp, hoặc đại diện được ủy quyền đối với các định danh là đối tượng của từng chứng chỉ
  • Bên đăng ký phải bảo đảm rằng mình không có được quyền kiểm soát định danh do kết quả của việc tịch thu, hoặc tại thời điểm tịch thu không tồn tại việc sử dụng hợp pháp liên tục đối với định danh đó
  • Bên đăng ký phải bảo đảm rằng thông tin về bên đăng ký và định danh trong chứng chỉ, cũng như mọi thông tin cung cấp cho ISRG, là chính xác, cập nhật, đáng tin cậy, đầy đủ và không gây hiểu lầm
  • Bên đăng ký phải sở hữu hợp pháp khóa riêng tương ứng với khóa công khai của chứng chỉ, đồng thời phải kiểm soát, bảo mật, bảo vệ và giữ bí mật khóa riêng đó cùng mọi dữ liệu hoặc thiết bị kích hoạt liên quan
  • Bên đăng ký không được là cá nhân hoặc tổ chức đang ở tại, được thành lập theo pháp luật của, hoặc thường trú tại quốc gia/khu vực chịu lệnh trừng phạt toàn diện của Mỹ
  • Bên đăng ký không được là đối tượng bị cấm hoặc bị hạn chế theo luật trừng phạt hoặc kiểm soát xuất khẩu của Mỹ hay luật áp dụng khác
  • Bên đăng ký không được là cá nhân hoặc tổ chức do đối tượng bị trừng phạt hoặc đối tượng bị cấm/hạn chế sở hữu, kiểm soát hoặc hành động thay mặt cho họ
  • Bên đăng ký phải sử dụng chứng chỉ Let’s Encrypt và các dịch vụ do ISRG hoặc thay mặt ISRG cung cấp phù hợp với các quy định trừng phạt và kiểm soát xuất khẩu hiện hành của Mỹ

Phát hành, sử dụng và nghĩa vụ thu hồi chứng chỉ

  • Nội dung chứng chỉ dựa trên thông tin mà bên đăng ký hoặc ACME Client Software gửi cho ISRG
  • Khi ISRG chấp nhận yêu cầu cấp chứng chỉ, ISRG sẽ tạo chứng chỉ và cung cấp cho bên đăng ký thông qua giao thức ACME
  • Nếu ISRG không thể xác minh tính hợp lệ của yêu cầu, yêu cầu có thể bị từ chối
  • ISRG có thể từ chối yêu cầu cấp chứng chỉ theo toàn quyền quyết định của mình, bao gồm cả các lý do hợp pháp được nêu hoặc không được nêu trong thỏa thuận
  • Cặp khóa được bên đăng ký hoặc ACME Client Software tạo trên hệ thống của bên đăng ký, và ISRG không có quyền truy cập vào khóa riêng
  • ISRG xác minh quyền kiểm soát đối với định danh mục tiêu bằng các phương thức kỹ thuật và giao thức, và việc xác minh này là quy trình nhằm hỗ trợ quyết định có phát hành chứng chỉ hay không
  • Bên đăng ký phải kiểm tra nội dung chứng chỉ ngay lập tức, và nếu phát hiện bất kỳ sự thiếu chính xác, lỗi, khiếm khuyết hoặc vấn đề nào khác thì phải lập tức yêu cầu thu hồi
  • Việc sử dụng chứng chỉ lần đầu hoặc sử dụng lần đầu khóa riêng tương ứng sẽ được xem là đã chấp nhận chứng chỉ
  • Ngay cả khi không yêu cầu thu hồi ngay sau lần kiểm tra ban đầu, bên đăng ký vẫn được xem là đã chấp nhận chứng chỉ
  • ISRG cấp giấy phép không độc quyền, miễn phí để sao chép và phân phối toàn bộ chứng chỉ, với điều kiện tuân thủ thỏa thuận
  • Mục đích của chứng chỉ là xác thực và mã hóa liên lạc Internet
  • Bên đăng ký chỉ được cài đặt chứng chỉ trên các máy chủ được ghi trong subjectAltName của chứng chỉ, và phải sử dụng chứng chỉ phù hợp với mọi luật và hợp đồng áp dụng
  • Bên đăng ký không được sử dụng chứng chỉ trong các kiến trúc phần mềm hoặc phần cứng cung cấp chức năng can thiệp vào liên lạc được mã hóa
    • Ví dụ bị cấm gồm nghe lén chủ động, tấn công trung gian, hoặc quản lý lưu lượng của tên miền hay địa chỉ IP mà bạn không sở hữu hoặc kiểm soát
  • Nếu việc lạm dụng khóa riêng hoặc lộ khóa đã thực sự xảy ra hoặc bị nghi ngờ, phải lập tức yêu cầu thu hồi chứng chỉ tương ứng
  • Nếu thông tin trong chứng chỉ trở nên gây hiểu lầm, không chính xác hoặc sai, phải lập tức yêu cầu thu hồi chứng chỉ tương ứng
  • Trước khi cung cấp mã lý do thu hồi, phải xem hướng dẫn “Revoking Certificates” trong tài liệu Let’s Encrypt
  • ISRG có thể sửa đổi mã lý do thu hồi do bên đăng ký cung cấp nếu xét thấy mã khác phù hợp hơn hoặc cần thiết theo tiêu chuẩn ngành
  • Nếu thông tin chứng chỉ gây hiểu lầm, không chính xác hoặc sai, hoặc nếu chứng chỉ đã bị thu hồi hay hết hạn, phải lập tức ngừng sử dụng chứng chỉ đó
  • Nếu chứng chỉ bị thu hồi vì lý do đã biết hoặc nghi ngờ lộ khóa, phải lập tức ngừng sử dụng mọi khóa riêng tương ứng với khóa công khai đó

Quyền của ISRG, giới hạn trách nhiệm và các điều kiện bổ sung

  • Thông tin mà bên đăng ký gửi cho ISRG và bản thân chứng chỉ có thể trở thành hồ sơ công khai
  • Việc ISRG thu thập, lưu trữ, sử dụng và công bố thông tin chịu sự điều chỉnh của Chính sách quyền riêng tư Let’s Encrypt
  • Nếu ISRG nhận được thông báo rằng chứng chỉ không còn hợp lệ hoặc đã bị xâm phạm, ISRG có thể thu hồi chứng chỉ đó ngay lập tức
  • ISRG tự mình quyết định việc có thu hồi chứng chỉ hay không
  • Nếu bên đăng ký hoặc đại diện của họ yêu cầu thu hồi chứng chỉ, ISRG sẽ thu hồi chứng chỉ đó sớm nhất có thể trong phạm vi khả thi
  • Yêu cầu thu hồi được ký bằng khóa riêng sẽ tự động được xem là yêu cầu hợp lệ
  • ISRG có thể thu hồi ngay lập tức mà không cần thông báo trước nếu chứng chỉ được cấp không phù hợp hoặc có được thông qua khai báo sai, che giấu hoặc gian lận
  • ISRG có thể thu hồi ngay lập tức mà không cần thông báo trước nếu chứng chỉ đã trở nên không còn đáng tin cậy hoặc có dấu hiệu như vậy
  • ISRG có thể thu hồi ngay lập tức mà không cần thông báo trước nếu bảo mật của khóa riêng có thể đã bị đánh cắp, thất lạc, hư hại hoặc bị sử dụng trái phép
  • ISRG có thể thu hồi ngay lập tức mà không cần thông báo trước nếu chứng chỉ đã hoặc đang được dùng để tạo điều kiện cho hoạt động tội phạm như phishing, lừa đảo hoặc phát tán phần mềm độc hại
  • ISRG có thể thu hồi ngay lập tức mà không cần thông báo trước nếu chứng chỉ đã hoặc đang được dùng để chặn bắt lưu lượng của người khác
  • Chứng chỉ Let’s Encrypt và các dịch vụ do ISRG cung cấp được cung cấp trên cơ sở “nguyên trạng”, trừ khi có nêu rõ khác đi, và ISRG từ chối mọi bảo đảm ngầm định về quyền sở hữu, không xâm phạm, khả năng thương mại và sự phù hợp cho mục đích cụ thể
  • Vì chứng chỉ Let’s Encrypt được phát hành như một dịch vụ công miễn phí, ISRG không chịu trách nhiệm đối với tổn thất, thiệt hại, khiếu nại hoặc chi phí luật sư liên quan đến chứng chỉ
  • Luật điều chỉnh thỏa thuận là luật của bang California, và mọi khiếu nại, vụ kiện hoặc thủ tục liên quan đến thỏa thuận phải được khởi kiện tại tòa án bang hoặc liên bang ở San Jose, California
  • Mọi khiếu nại, vụ kiện hoặc thủ tục liên quan đến thỏa thuận chống lại ISRG phải được bắt đầu trong vòng 1 năm kể từ ngày thiệt hại, tổn thất hoặc hành vi vi phạm bị cáo buộc xảy ra
  • ISRG có thể sửa đổi thỏa thuận theo từng thời điểm, và thỏa thuận đã sửa đổi sẽ được đăng trên letsencrypt.org ít nhất 14 ngày trước khi có hiệu lực
  • Các thay đổi quan trọng sẽ được đánh dấu bằng số phiên bản Subscriber Agreement mới trong giao thức ACME, và ACME Client Software có thể được cấu hình để thông báo về thay đổi đó
  • Khi yêu cầu cấp chứng chỉ, ISRG có thể gửi email liên quan đến yêu cầu và việc sử dụng chứng chỉ, việc thu hồi chứng chỉ, hoặc việc chấm dứt dịch vụ
  • Nếu cung cấp địa chỉ email qua ACME API, ISRG có thể gửi một email đề xuất tùy chọn đăng ký nhận thêm các thông tin liên lạc

1 bình luận

 
Ý kiến Hacker News
  • Sứ mệnh của Let’s Encrypt là tạo ra một web an toàn hơn và tôn trọng quyền riêng tư, nhưng có vẻ những người sống ở các quốc gia cần điều đó nhất lại bị loại ra
    Tuy nhiên, có vẻ chuyện này bắt nguồn từ yêu cầu pháp lý vô lý của Mỹ là không được xuất khẩu công nghệ SSL sang các nước thù địch. Có lẽ vẫn sẽ có người nhớ thời các trình duyệt web từng bị chia thành bản “thân thiện quốc tế” chỉ hỗ trợ mã hóa 40-bit và bản “bảo mật nâng cao” hỗ trợ mã hóa 128-bit

    • Tôi nghĩ Let’s Encrypt vẫn đang phục vụ gần như mọi nhóm dễ bị tổn thương trên toàn thế giới, bao gồm cả những người cần nhất. Nhưng chủ đề này khá phức tạp nên tôi ngần ngại nói theo kiểu tuyệt đối
      Phần lớn các chặn liên quan đến trừng phạt chỉ áp dụng cho chính phủ của các quốc gia bị trừng phạt cụ thể, chứ không áp dụng cho người dân thường
      Bản cập nhật thỏa thuận thuê bao lần này nhằm phản ánh tốt hơn các yêu cầu pháp lý và không phải là thay đổi lớn trong dịch vụ cung cấp. Chương trình tuân thủ thay đổi theo thời gian, và việc truyền đạt điều đó rõ hơn trong điều khoản cũng là một phần của quá trình ấy. Nhìn các bình luận ở đây thì rõ ràng cần làm câu chữ dễ hiểu hơn, và chúng tôi sẽ cải thiện phần đó
      Và đây không phải do “luật Mỹ cấm xuất khẩu công nghệ SSL sang các nước thù địch” gây ra
    • Tôi thực sự còn nhớ thời mã PGP được in thành sách để xuất khẩu. Việc xuất khẩu mã nguồn mã hóa dùng khóa mạnh dưới dạng kỹ thuật số bị cấm, nhưng sách thì được Tu chính án thứ nhất bảo vệ nên vẫn ổn
      Người ta ở nước ngoài quét lại bản in đó để phục hồi mã nguồn và build PGP một cách hợp pháp
    • Có lẽ đây là chuyện của OFAC. Let’s Encrypt có thể nộp đơn xin giấy phép để giao dịch với các đối tượng bị trừng phạt, và nếu xét theo mục đích sử dụng thì khả năng được chấp thuận có vẻ khá cao
      https://ofac.treasury.gov/ofac-license-application-page
    • Gần đây trong toàn bộ ngành công nghệ, tôi có cảm giác hệ thống pháp luật Mỹ đang rất nhanh dựng lên một sự phân mảnh khổng lồ và một bức màn sắt kỹ thuật số. Từ mô hình AI cho đến những thứ đời thường hơn như chứng chỉ TLS đều như vậy
      Nhiều bản phân phối Linux có trụ sở tại Mỹ đã đi theo hướng này từ khá lâu, và RedHat cũng đã từng đưa ra thông báo khá giống Let’s Encrypt
      Với bất kỳ dự án mở có ý nghĩa nào, cuối cùng có lẽ sẽ phải chọn một con đường: hoặc chuyển đi như RISC-V, hoặc thực thi sự tách biệt như Let’s Encrypt và các dự án khác
    • Cũng có người từng thật sự sở hữu món này
      http://www.cypherspace.org/adam/uk-shirt.html
      Đó là một chiếc áo thun có in script Perl triển khai mã hóa RSA mạnh đến mức nếu xuất khẩu từ Mỹ thì về mặt kỹ thuật là bất hợp pháp
      Đáng tiếc là vào cuối thập niên 90 tôi không đủ liều lĩnh hay đủ can đảm để mặc chiếc áo đó đến Mỹ
  • Chẳng lẽ Let’s Encrypt không thể đặt chi nhánh ở ngoài châu Âu hoặc Mỹ và khối đồng minh phụ thuộc của họ sao?
    Điều này đi ngược lại mục tiêu họ nêu ở trang About. Họ nói là “dịch vụ vận hành vì lợi ích công”, “bất kỳ ai có tên miền đều có thể nhận chứng chỉ tin cậy miễn phí”, và “nỗ lực hợp tác nhằm mang lại lợi ích cho cộng đồng vượt ra ngoài sự kiểm soát của bất kỳ tổ chức đơn lẻ nào”, nhưng giờ thì coi như họ thừa nhận mình đang nằm dưới sự kiểm soát của một tổ chức chính trị
    Câu chữ được thêm vào thỏa thuận thuê bao ngày 2026-06-04 nói rằng người dùng không được là cá nhân hay tổ chức đang ở, được thành lập theo pháp luật của, hoặc thường trú tại quốc gia hay vùng lãnh thổ chịu lệnh trừng phạt toàn diện của Mỹ; không được là đối tượng bị cấm hoặc hạn chế theo luật trừng phạt hay kiểm soát xuất khẩu của Mỹ hoặc luật tương tự có hiệu lực; cũng không được do các đối tượng đó sở hữu, kiểm soát hoặc đại diện cho họ; đồng thời phải sử dụng chứng chỉ Let’s Encrypt và dịch vụ do ISRG cung cấp theo đúng luật kiểm soát xuất khẩu và trừng phạt của Mỹ

    • Có thể, nhưng nếu chi nhánh đó không tuân thủ luật liên quan thì trụ sở chính ở Mỹ vẫn sẽ phải chịu trách nhiệm
    • Không nên ở châu Âu. Như bạn nói, các khối đồng minh phụ thuộc của Mỹ cũng chẳng khá hơn chính Mỹ
      Thà chuyển sang một quốc gia trung lập như Singapore hoặc Uruguay còn hơn
    • Cũng có các dịch vụ ngoài Mỹ tương đương Let’s Encrypt
    • Let’s Encrypt không phải kiểu thứ như code hay công ty có thể tách thành chi nhánh. Nền tảng tồn tại của họ nằm ở mối quan hệ tin cậy với trình duyệt và hệ điều hành
      Bản thân công nghệ để tạo một root thay thế gần như là chuyện nhỏ, tương tự như hệ thống tên miền hay địa chỉ IP, nhưng điều khó hơn nhiều là khiến root thay thế đó đạt được sự tin cậy để được phần còn lại của thế giới chấp nhận
      Ví dụ, giả sử ai đó tạo ra một phiên bản Let’s Encrypt của Nga. Về mặt kỹ thuật, việc yêu cầu và nhận chứng chỉ qua thử thách ACME có thể giống hệt LE hiện tại. Nhưng sẽ không có trình duyệt nào công nhận nó là hợp lệ, và cũng không có hệ điều hành nào xem nó là hợp lệ. Chính phủ Nga có thể thêm LE mới đó vào danh sách tin cậy trên máy tính của chính phủ, nhưng công việc thực sự là khiến các bên tham gia khác trên thế giới cũng làm như vậy. Đây không phải vấn đề công nghệ mà là vấn đề xã hội được xây trên nền tảng niềm tin
      Khi Nga xâm lược Ukraine, đã có tranh luận lớn về việc IANA/ICANN có nên cắt Nga khỏi hệ thống tên miền và địa chỉ IP hay không. Kết luận là không nên làm vậy, vì lợi ích mang tính biểu tượng quá nhỏ còn thiệt hại đối với toàn hệ thống thì quá lớn, đặc biệt là cả sau chiến tranh. Nếu có hai root, tên miền hay địa chỉ IP có thể đột nhiên cùng tồn tại ở hai nơi khác nhau, và về sau nếu muốn sửa lại sẽ vô cùng đau đớn. Cơ quan chứng thực không có đặc tính đó, nên gần như vô số root có thể cùng tồn tại và, giả sử không có va chạm hash, chúng sẽ không xung đột với nhau. Nếu Nga dựng một cơ quan chứng thực mới thì ai muốn dùng có thể dùng ngay từ hôm nay, và sau khi chiến tranh kết thúc vẫn có thể tiếp tục dùng
    • Một tổ chức hoàn toàn độc lập sẽ là lựa chọn tốt hơn nhiều. Dù sao giao thức cũng mở, nên chỉ cần trỏ sang nhà cung cấp khác là được
  • Iran đã chặn Internet suốt nhiều tháng, vậy mà Mỹ lại cấm tạo các kết nối an toàn, đúng là "hiệu quả"
    Các tổ chức bán chính phủ của Nga đang đổ những khoản rúp khổng lồ vào TSPU, một hệ thống kiểm duyệt dùng để giám sát người dân Nga, còn Mỹ thì cấm mã hóa dễ tiếp cận, thành ra lại giúp họ có thể do thám cả lưu lượng hiện đang được mã hóa

    • Chứng chỉ Let’s Encrypt vẫn tiếp tục được dùng ở cả Iran và Nga, chỉ là không cung cấp cho chính phủ Iran và Nga
      Đây chỉ là cập nhật điều khoản để làm rõ rằng họ đã tuân thủ luật liên quan từ trước tới nay, chứ không làm thay đổi tình hình ở hai nước
    • [Tôi là người Iran] hoàn toàn đồng ý. Tôi nhớ chuyện Mỹ từng cấm công dân và doanh nghiệp Iran sử dụng hạ tầng đám mây như AWS hay DigitalOcean
      Kết quả là người dân và doanh nghiệp bị đẩy sang các dịch vụ cloud nội địa do chính phủ hậu thuẫn, khiến chính phủ dễ dàng hơn rất nhiều trong việc cắt truy cập Internet bất cứ lúc nào họ muốn mà vẫn không làm gián đoạn các dịch vụ thiết yếu như ngân hàng, thương mại điện tử, gọi taxi online hay giao đồ ăn
    • TSPU không phải để giám sát mà phục vụ thực thi kiểm duyệt và nhiều chức năng khác nhằm biến trải nghiệm dùng Internet ở đây trở nên khốn khổ nếu không có VPN. Công cụ dùng để giám sát là SORM
      Và Roskomnadzor rõ ràng là một phần của chính phủ
  • Việc này củng cố trực giác rằng rốt cuộc chứng chỉ số là công cụ để cưỡng chế loại trừ thay mặt cho chủ sở hữu tổ chức chứng thực
    Dù là phần mềm, firmware, phần cứng hay như trường hợp này là SSL/TLS, đây đều là công cụ khiến con người không thể có quyền sở hữu và quyền kiểm soát trọn vẹn đối với những gì bị chứng chỉ số chi phối. Một kiểu bạo quyền số trá hình

    • Ở đây có vẻ như tổ chức chứng thực nắm quyền kiểm soát chính, nhưng quyền kiểm soát thực tế nằm ở trình duyệt và hệ điều hành đã đưa tổ chức chứng thực đó vào danh sách tin cậy
      Người dùng cũng có thể thêm hoặc gỡ tổ chức chứng thực, ít nhất là ở thời điểm hiện tại. Trên các thiết bị như smartphone thì quyền kiểm soát đó có phần kém rõ ràng hơn
      Chứng chỉ số dùng để ký gói phần mềm đúng là bị một số nhà sản xuất dùng để cưỡng chế loại trừ. Theo tôi biết thì Let’s Encrypt không ở mảng đó, nhưng trong trường hợp ấy chủ sở hữu không có quyền quyết định sẽ tin cậy tổ chức chứng thực nào, và thường chỉ có nhà sản xuất được đưa vào danh sách tin cậy. Về mặt kỹ thuật, dù đó là chủ sở hữu chứng chỉ gốc dùng để ký gói, việc có nên gọi những chủ thể như vậy là tổ chức chứng thực hay không vẫn còn gây tranh cãi
    • Tôi luôn xem đây là chuỗi tin cậy, và ai cũng có thể tạo chứng chỉ gốc rồi phân phối cho những người tin cậy mình
      Phần lớn các dịch vụ đơn giản có thể không cần TLS, nhưng trong bối cảnh ISP nghe lén liên lạc thì vẫn cần một phương thức giao tiếp an toàn, và giải pháp tốt nhất hiện nay là xây dựng chuỗi tin cậy
    • Cốt lõi của mô hình tin cậy ngay từ đầu chính là loại trừ con người. Đó là mục tiêu được nêu rõ
      Nếu chỉ muốn mã hóa mà không cần tin cậy, thì dùng chứng chỉ tự ký là được
    • Tôi cho rằng "bạo quyền số" không phải mục đích chính mà là tác dụng phụ. Chứng chỉ số chủ yếu là công cụ để ngăn một số kiểu tấn công trung gian
  • Có vẻ như chỉ cần giao dịch với đối tượng bị trừng phạt là bạn đã vi phạm toàn bộ hợp đồng, khiến mọi chứng chỉ đều có nguy cơ bị thu hồi, kể cả chứng chỉ ở các quốc gia không bị trừng phạt
    Ngay từ đầu nó đã được gọi là “Subscriber Agreement”, một cái tên không hề ngụ ý phạm vi chỉ là một chứng chỉ đơn lẻ. Ngoài ra đây cũng là hợp đồng nói về quyền và nghĩa vụ đối với “Certificates” ở dạng số nhiều
    Điều 2.1 “Term” nói rằng hợp đồng có hiệu lực trong “toàn bộ thời gian mà bất kỳ chứng chỉ nào của bạn còn hiệu lực”, còn 3.1 “Warranties” viết rằng “bằng việc yêu cầu, chấp nhận hoặc sử dụng một chứng chỉ Let’s Encrypt”, nên phạm vi có vẻ khá rộng

    • Hôm nay tôi đã chào một người Iran, giờ xem Let’s Encrypt có hủy website của tôi không
  • Cái này thực sự tệ. Gần như tệ nhất có thể. Nếu mọi dịch vụ nội địa ở các nước bị trừng phạt bắt đầu ngừng hoạt động, chính phủ nước đó sẽ buộc mọi người dùng cài chứng chỉ gốc hoặc cắt truy cập vào các dịch vụ và website nội địa
    Khi đó họ có thể dùng chứng chỉ gốc ấy để tiến hành tấn công trung gian. Trong kịch bản xấu nhất, sau khi đa số người dùng cài chứng chỉ gốc, thiết bị DPI cấp quốc gia có thể thực hiện tấn công trung gian với toàn bộ lưu lượng và chặn toàn bộ lưu lượng không thể bị tấn công trung gian

    • Vậy là lệnh trừng phạt đã phát huy tác dụng nhỉ
    • Tôi không hiểu vì sao bị downvote. Chính phủ Nga từng cố ép dùng chứng chỉ gốc của chính phủ cho ngân hàng thông qua Yandex Browser, và giờ chuyện này lại xảy ra
  • Đây có phải là một con chim hoàng yến không?
    Nếu bắt đầu dùng mới hoặc tiếp tục dùng một chứng chỉ Let’s Encrypt ở Greenland, Cuba hay EU thì sẽ xảy ra chuyện gì?
    Có phải Let’s Encrypt đã nhận trát đòi hầu tòa không?

    • Khả năng ISRG nhận trát đòi hầu tòa là có. Bộ Tư pháp Mỹ lúc này trông như sự pha trộn giữa giới chính trị gia và những gã hề bất tài. Nhưng điều đó không có nhiều ý nghĩa. Vấn đề cốt lõi là họ chẳng biết gì cả
      Thứ được báo cho họ chỉ là thông tin ai cũng có thể xem trong log công khai, kể cả người không biết viết đúng từ “subpoena” hay không biết cách ban hành nó
      Có người tưởng tượng rằng tổ chức chứng thực nắm giữ bí mật nào đó, và người dùng đã tạo rồi gửi bí mật ấy cho tổ chức chứng thực, hoặc tổ chức chứng thực tạo ra rồi đưa bản sao cho người dùng, nên chính phủ Mỹ có thể lấy bí mật đó bằng trát đòi hầu tòa. Nhưng cốt lõi của hạ tầng khóa công khai là dùng mật mã khóa công khai. Nếu việc ai cũng giữ bí mật ở khắp nơi vẫn ổn thì cả cấu trúc này đã chẳng cần tồn tại
    • Greenland và EU không thuộc diện bị Mỹ trừng phạt
  • Đây có thực sự là chuyện mới không? Với tôi nó giống hạn chế xuất khẩu tiêu chuẩn của Mỹ đối với công nghệ mã hóa. Những hạn chế như vậy đã có từ thập niên 90
    Nếu Let’s Encrypt là công ty Mỹ, hoặc bạn đăng thứ gì đó lên GitHub, hoặc phát hành gì đó trên các kho ứng dụng lớn, thì bạn sẽ chịu các hạn chế xuất khẩu liên quan đến mật mã của Mỹ. Mỗi lần tôi đăng ứng dụng lên Google Play, tôi đều phải nộp một biểu mẫu khai báo với chính phủ Mỹ về cách ứng dụng đó sử dụng mã hóa
    Những hạn chế kiểu này đã có từ cuối thập niên 1950, và có một lịch sử dài, phức tạp liên quan đến mật mã máy tính. Câu chữ này trông giống điều khoản thương mại tiêu chuẩn cần có để tuân thủ các yêu cầu xuất khẩu EAR của Mỹ

    • Chứng chỉ không phải công nghệ mật mã mà chỉ là các con số. Bên yêu cầu chứng chỉ đã cài phần mềm mã hóa trên server, còn client muốn kết nối cũng vậy
      Những con số đó không có gì đặc biệt về mặt kỹ thuật; chúng thuộc về phạm vi của khế ước xã hội rằng chuỗi tin cậy đã ban phúc cho nó
    • Nếu là một tổ chức thực sự nghiêm túc trong việc thúc đẩy quyền riêng tư, thì đáng lẽ từ thập niên 90 hay thậm chí từ thập niên 50 họ đã phải tránh Mỹ rồi. Dù vậy, thời điểm tốt thứ hai để tái lập pháp nhân ở một khu vực pháp lý an toàn chính là hôm nay
  • Tôi thật sự thích từ “sanction”. Nó tự là phản nghĩa của chính nó.
    Trong “The committee sanctioned the new policy.” thì có nghĩa là phê duyệt, còn trong “The committee sanctioned the rogue nation.” thì lại có nghĩa là áp đặt trừng phạt

    • Trong tiếng Anh truyền thống có khá nhiều từ tự phản nghĩa như cleave
  • Có lẽ việc dồn khoảng 60% chứng chỉ web vào một nhà cung cấp duy nhất là một sai lầm

    • May là mọi người dùng nhà cung cấp đó đều đang dùng giao thức mở, và việc chuyển đổi cũng rất dễ
    • Trước đó thì mọi thứ đều không được mã hóa và muốn lấy chứng chỉ phải trả tiền. Có thể chúng ta sẽ quay lại thời đó, nhưng giờ là một thế giới mà ai cũng biết mọi kết nối không mã hóa đều sẽ bị tấn công xen giữa. Thế giới hiện nay thù địch hơn nhiều