นโยบาย Certificate Transparency ของ Apple

ดูวิธีปฏิบัติตามนโยบาย Certificate Transparency ของ Apple

ใบรับรองการตรวจสอบสิทธิ์เซิร์ฟเวอร์ Transport Layer Security (TLS) แบบ Publicly-trusted จะต้องเป็นไปตามนโยบาย Certificate Transparency (CT) ของ Apple จึงจะได้รับการประเมินว่าเชื่อถือได้บนแพลตฟอร์มของ Apple

หากใบรับรองไม่เป็นไปตามนโยบายของเราจะส่งผลให้การเชื่อมต่อ TLS ไม่สำเร็จ ซึ่งอาจทำให้แอปไม่สามารถเชื่อมต่อกับบริการอินเทอร์เน็ตได้ หรือทำให้การเชื่อมต่อของ Safari เกิดอาการติดขัด

ข้อกำหนดของนโยบาย

นโยบายของ Apple กำหนดให้ต้องมีการออก Signed Certificate Timestamps (SCT) อย่างน้อยสองรายการจากล็อก CT ซึ่งได้รับอนุมัติไปแล้วหนึ่งครั้ง1 หรือยังได้รับอนุมัติอยู่1 ณ เวลาที่ตรวจสอบ พร้อมกับอย่างใดอย่างหนึ่งต่อไปนี้

  • SCT อย่างน้อยสองรายการจากล็อก CT ที่ได้รับอนุมัติอยู่ในขณะนั้น โดย SCT หนึ่งจะต้องแสดงผ่านส่วนขยาย TLS หรือ OCSP Stapling หรือ

  • SCT แบบฝังอย่างน้อยหนึ่งรายการจากล็อกที่ได้รับอนุมัติอยู่ในขณะนั้น และ SCT อีกอย่างน้อยจำนวนหนึ่งจากล็อกที่ได้รับอนุมัติไปแล้วหนึ่งครั้งหรือได้รับอนุมัติอยู่ในขณะนั้น โดยอิงจากอายุการใช้งานตามที่ระบุไว้ในตารางด้านล่างนี้

ต้องออก SCT อย่างน้อยหนึ่งรายการจากล็อกที่สอดคล้องกับ RFC 6962

จํานวน SCT แบบฝังที่ต้องใช้ขึ้นอยู่กับอายุการใช้งานของใบรับรอง2:

อายุการใช้งานของใบรับรอง

จำนวนของ SCT จากล็อกที่แตกต่างกัน

SCT สูงสุดต่อล็อกโอเปอร์เรเตอร์ซึ่งนับรวมในข้อกำหนด SCT

180 วันหรือน้อยกว่า

2

1

181 ถึง 398 วัน

3

2

ล็อก CT

ดาวน์โหลดรายการล็อก CT ปัจจุบันและแบบแผนรายการล็อก CT ในรูปแบบ JSON

  1. หากต้องการดูคำนิยามของสถานะล็อก CT โปรดดูโปรแกรมล็อก Certificate Transparency ของ Apple: https://support.apple.com/103703

  2. ช่วงเวลาที่มีผลบังคับใช้ของใบรับรอง (หรืออายุการใช้งาน) ได้รับการนิยามตาม RFC 5280 มาตรตรา 4.1.2.5 ว่าหมายถึง "ช่วงเวลาตั้งแต่ notBefore ถึง notAfter ที่ครอบคลุมทั้งหมด"

    1. ช่วงเวลาที่มีผลบังคับใช้วัดตามเกณฑ์วันที่มีจำนวนวินาทีเท่ากับ 86,400 วินาที เวลาที่มากกว่านี้หมายถึงวันวันเพิ่มเติมจากช่วงเวลาที่มีผลบังคับใช้

การให้ข้อมูลเกี่ยวกับผลิตภัณฑ์ที่ไม่ได้ผลิตโดย Apple หรือเว็บไซต์อิสระที่ Apple ไม่ได้ควบคุมหรือทดสอบไม่ถือเป็นการแนะนำหรือการรับรองใดๆ Apple จะไม่รับผิดชอบในส่วนที่เกี่ยวข้องกับการเลือก ประสิทธิภาพการทำงาน หรือการใช้งานเว็บไซต์หรือผลิตภัณฑ์ของบริษัทอื่น Apple ไม่รับรองความถูกต้องหรือความน่าเชื่อถือของเว็บไซต์ของบริษัทอื่น โปรดติดต่อผู้จำหน่ายหากต้องการข้อมูลเพิ่มเติม

วันที่เผยแพร่: