openjdk.ruOpenJDK на русском

JEP 319: Root Certificates

Корневые сертификаты

АвторSean Mullan
ОтветственныйRajan Halade
ТипFeature
ОбластьJDK
СтатусClosed / Delivered
Выпуск10
Компонентsecurity-libs / java.security
Обсуждениеsecurity dash dev at openjdk dot java dot net
ТрудоёмкостьS
ДлительностьS
РецензентыBrian Goetz, Mark Reinhold
ОдобренBrian Goetz
Создан2017/11/17 13:04
Обновлён2018/08/14 21:58
Задача8191486

Аннотация

Предоставить в JDK набор корневых сертификатов удостоверяющих центров (Certification Authority, CA) по умолчанию.

Цели

Открыть исходный код корневых сертификатов из программы Java SE Root CA компании Oracle, чтобы сделать сборки OpenJDK привлекательнее для разработчиков и уменьшить различия между этими сборками и сборками Oracle JDK.

Мотивация

Хранилище ключей cacerts, которое входит в состав JDK, предназначено для набора корневых сертификатов, с помощью которых можно устанавливать доверие к цепочкам сертификатов, используемым в различных протоколах безопасности. Однако хранилище ключей cacerts в исходном коде JDK сейчас пусто. Поэтому в сборках OpenJDK критически важные компоненты безопасности, например TLS, по умолчанию не работают. Чтобы обойти эту проблему, пользователи должны настроить хранилище ключей cacerts и заполнить его набором корневых сертификатов, как описано, например, в примечаниях к выпуску JDK 9.

Описание

Хранилище ключей cacerts будет заполнено набором корневых сертификатов, выпущенных удостоверяющими центрами программы Java SE Root CA компании Oracle. Обязательное предварительное условие: каждый удостоверяющий центр должен подписать Oracle Contributor Agreement (OCA) или равнозначное соглашение, чтобы предоставить Oracle право открыть исходный код своих сертификатов. Ниже перечислены удостоверяющие центры, подписавшие необходимое соглашение, и для каждого из них — список корневых сертификатов (обозначенных отличительным именем, Distinguished Name), которые будут включены. В этот список входит большинство удостоверяющих центров, которые сейчас участвуют в программе Java SE Root CA компании Oracle. Центры, которые не подпишут соглашение, в этот раз включены не будут. Центры, обработка которых займёт больше времени, будут включены в следующий выпуск.

Actalis S.p.A.

  1. CN=Actalis Authentication Root CA, O=Actalis S.p.A./03358520967, L=Milan, C=IT

Buypass AS

  1. CN=Buypass Class 2 Root CA, O=Buypass AS-983163327, C=NO
  2. CN=Buypass Class 3 Root CA, O=Buypass AS-983163327, C=NO

Camerfirma

  1. CN=Chambers of Commerce Root, OU=http://www.chambersign.org, O=AC Camerfirma SA CIF A82743287, C=EU
  2. CN=Chambers of Commerce Root — 2008, O=AC Camerfirma S.A., SERIALNUMBER=A82743287, L=Madrid (see current address at www.camerfirma.com/address), C=EU
  3. CN=Global Chambersign Root — 2008, O=AC Camerfirma S.A., SERIALNUMBER=A82743287, L=Madrid (see current address at www.camerfirma.com/address), C=EU

Certum

  1. CN=Certum CA, O=Unizeto Sp. z o.o., C=PL
  2. CN=Certum Trusted Network CA, OU=Certum Certification Authority, O=Unizeto Technologies S.A., C=PL

Chunghwa Telecom Co., Ltd.

  1. OU=ePKI Root Certification Authority, O="Chunghwa Telecom Co., Ltd.", C=TW

Comodo CA Ltd.

  1. CN=AddTrust Class 1 CA Root, OU=AddTrust TTP Network, O=AddTrust AB, C=SE
  2. CN=AddTrust External CA Root, OU=AddTrust External TTP Network, O=AddTrust AB, C=SE
  3. CN=AddTrust Qualified CA Root, OU=AddTrust TTP Network, O=AddTrust AB, C=SE
  4. CN=AAA Certificate Services, O=Comodo CA Limited, L=Salford, ST=Greater Manchester, C=GB
  5. CN=COMODO ECC Certification Authority, O=COMODO CA Limited, L=Salford, ST=Greater Manchester, C=GB
  6. CN=COMODO RSA Certification Authority, O=COMODO CA Limited, L=Salford, ST=Greater Manchester, C=GB
  7. CN=USERTrust ECC Certification Authority, O=The USERTRUST Network, L=Jersey City, ST=New Jersey, C=US
  8. CN=USERTrust RSA Certification Authority, O=The USERTRUST Network, L=Jersey City, ST=New Jersey, C=US
  9. CN=UTN-USERFirst-Client Authentication and Email, OU=http://www.usertrust.com, O=The USERTRUST Network, L=Salt Lake City, ST=UT, C=US
  10. CN=UTN-USERFirst-Hardware, OU=http://www.usertrust.com, O=The USERTRUST Network, L=Salt Lake City, ST=UT, C=US
  11. CN=UTN-USERFirst-Object, OU=http://www.usertrust.com, O=The USERTRUST Network, L=Salt Lake City, ST=UT, C=US

Digicert Inc.

  1. CN=Baltimore CyberTrust Root, OU=CyberTrust, O=Baltimore, C=IE
  2. CN=Baltimore CyberTrust Code Signing Root, OU=CyberTrust, O=Baltimore, C=IE
  3. CN=DigiCert Global Root CA, OU=www.digicert.com, O=DigiCert Inc, C=US
  4. CN=DigiCert Global Root G2, OU=www.digicert.com, O=DigiCert Inc, C=US
  5. CN=DigiCert Global Root G3, OU=www.digicert.com, O=DigiCert Inc, C=US
  6. CN=DigiCert Trusted Root G4, OU=www.digicert.com, O=DigiCert Inc, C=US
  7. CN=DigiCert Assured ID Root CA, OU=www.digicert.com, O=DigiCert Inc, C=US
  8. CN=DigiCert Assured ID Root G2, OU=www.digicert.com, O=DigiCert Inc, C=US
  9. CN=DigiCert Assured ID Root G3, OU=www.digicert.com, O=DigiCert Inc, C=US
  10. CN=DigiCert High Assurance EV Root CA, OU=www.digicert.com, O=DigiCert Inc, C=US
  11. OU=Equifax Secure Certificate Authority, O=Equifax, C=US
  12. CN=Equifax Secure eBusiness CA-1, O=Equifax Secure Inc., C=US
  13. CN=Equifax Secure Global eBusiness CA-1, O=Equifax Secure Inc., C=US
  14. CN=GeoTrust Global CA, O=GeoTrust Inc., C=US
  15. CN=GeoTrust Primary Certification Authority, O=GeoTrust Inc., C=US
  16. CN=GeoTrust Primary Certification Authority — G2, OU=(c) 2007 GeoTrust Inc. — For authorized use only, O=GeoTrust Inc., C=US
  17. CN=GeoTrust Primary Certification Authority — G3, OU=(c) 2008 GeoTrust Inc. — For authorized use only, O=GeoTrust Inc., C=US
  18. CN=GeoTrust Universal CA, O=GeoTrust Inc., C=US
  19. CN=GTE CyberTrust Global Root, OU="GTE CyberTrust Solutions, Inc.", O=GTE Corporation, C=US
  20. CN=thawte Primary Root CA, OU="(c) 2006 thawte, Inc. — For authorized use only", OU=Certification Services Division, O="thawte, Inc.", C=US
  21. CN=thawte Primary Root CA — G2, OU="(c) 2007 thawte, Inc. — For authorized use only", O="thawte, Inc.", C=US
  22. CN=thawte Primary Root CA — G3, OU="(c) 2008 thawte, Inc. — For authorized use only", OU=Certification Services Division, O="thawte, Inc.", C=US
  23. EMAILADDRESS=premium-server@thawte.com, CN=Thawte Premium Server CA, OU=Certification Services Division, O=Thawte Consulting cc, L=Cape Town, ST=Western Cape, C=ZA
  24. CN=Thawte Timestamping CA, OU=Thawte Certification, O=Thawte, L=Durbanville, ST=Western Cape, C=ZA
  25. OU=Class 1 Public Primary Certification Authority, O="VeriSign, Inc.", C=US
  26. OU=VeriSign Trust Network, OU="(c) 1998 VeriSign, Inc. — For authorized use only", OU=Class 1 Public Primary Certification Authority — G2, O="VeriSign, Inc.", C=US
  27. CN=VeriSign Class 1 Public Primary Certification Authority — G3, OU="(c) 1999 VeriSign, Inc. — For authorized use only", OU=VeriSign Trust Network, O="VeriSign, Inc.", C=US
  28. OU=VeriSign Trust Network, OU="(c) 1998 VeriSign, Inc. — For authorized use only", OU=Class 2 Public Primary Certification Authority — G2, O="VeriSign, Inc.", C=US
  29. CN=VeriSign Class 2 Public Primary Certification Authority — G3, OU="(c) 1999 VeriSign, Inc. — For authorized use only", OU=VeriSign Trust Network, O="VeriSign, Inc.", C=US
  30. OU=Class 3 Public Primary Certification Authority, O="VeriSign, Inc.", C=US
  31. OU=VeriSign Trust Network, OU="(c) 1998 VeriSign, Inc. — For authorized use only", OU=Class 3 Public Primary Certification Authority — G2, O="VeriSign, Inc.", C=US
  32. CN=VeriSign Class 3 Public Primary Certification Authority — G3, OU="(c) 1999 VeriSign, Inc. — For authorized use only", OU=VeriSign Trust Network, O="VeriSign, Inc.", C=US
  33. CN=VeriSign Class 3 Public Primary Certification Authority — G4, OU="(c) 2007 VeriSign, Inc. — For authorized use only", OU=VeriSign Trust Network, O="VeriSign, Inc.", C=US
  34. CN=VeriSign Class 3 Public Primary Certification Authority — G5, OU="(c) 2006 VeriSign, Inc. — For authorized use only", OU=VeriSign Trust Network, O="VeriSign, Inc.", C=US
  35. CN=VeriSign Universal Root Certification Authority, OU="(c) 2008 VeriSign, Inc. — For authorized use only", OU=VeriSign Trust Network, O="VeriSign, Inc.", C=US

DocuSign

  1. CN=Class 2 Primary CA, O=Certplus, C=FR
  2. CN=Class 3P Primary CA, O=Certplus, C=FR
  3. CN=KEYNECTIS ROOT CA, OU=ROOT, O=KEYNECTIS, C=FR

D-TRUST GmbH

  1. CN=D-TRUST Root Class 3 CA 2 2009, O=D-Trust GmbH, C=DE
  2. CN=D-TRUST Root Class 3 CA 2 EV 2009, O=D-Trust GmbH, C=DE

IdenTrust

  1. CN=DST Root CA X3, O=Digital Signature Trust Co.
  2. CN=IdenTrust Public Sector Root CA 1, O=IdenTrust, C=US
  3. CN=IdenTrust Commercial Root CA 1, O=IdenTrust, C=US

Let's Encrypt

  1. CN=ISRG Root X1, O=Internet Security Research Group, C=US

LuxTrust

  1. CN=LuxTrust Global Root, O=LuxTrust s.a., C=LU

QuoVadis Ltd.

  1. CN=QuoVadis Root Certification Authority, OU=Root Certification Authority, O=QuoVadis Limited, C=BM
  2. CN=QuoVadis Root CA 1 G3, O=QuoVadis Limited, C=BM
  3. CN=QuoVadis Root CA 2, O=QuoVadis Limited, C=BM
  4. CN=QuoVadis Root CA 2 G3, O=QuoVadis Limited, C=BM
  5. CN=QuoVadis Root CA 3, O=QuoVadis Limited, C=BM
  6. CN=QuoVadis Root CA 3 G3, O=QuoVadis Limited, C=BM

Secom Trust Systems

  1. OU=Security Communication RootCA1, O=SECOM Trust.net, C=JP
  2. OU=Security Communication RootCA2, O="SECOM Trust Systems CO.,LTD.", C=JP
  3. OU=Security Communication EV RootCA1, O="SECOM Trust Systems CO.,LTD.", C=JP

SwissSign AG

  1. CN=SwissSign Gold CA — G2, O=SwissSign AG, C=CH
  2. CN=SwissSign Platinum CA — G2, O=SwissSign AG, C=CH
  3. CN=SwissSign Silver CA — G2, O=SwissSign AG, C=CH

Telia

  1. CN=Sonera Class2 CA, O=Sonera, C=FI

Trustwave

  1. CN=SecureTrust CA, O=SecureTrust Corporation, C=US
  2. CN=XRamp Global Certification Authority, O=XRamp Security Services Inc, OU=www.xrampsecurity.com, C=US

Тестирование

Будут созданы тесты, проверяющие целостность хранилища ключей cacerts путём сверки SHA-256-отпечатка каждого корневого сертификата. Если это окажется практически осуществимо, будут также написаны тесты для проверки тестовых сертификатов, выданных удостоверяющими центрами (CA), цепочки которых ведут к включённым корневым сертификатам. Будут добавлены и дополнительные тесты, которые должны гарантировать, что компоненты безопасности, зависящие от корневых сертификатов, работают в сборках OpenJDK сразу, без какой-либо дополнительной настройки.