====== Informace k incidentům společnosti HARICA ====== ====== Aktuální situace ====== Všechny serverové certifikáty TCS vydané mezi 27. 3. 2026 a 20. 7. 2026 včetně budou v sobotu 25. 7. **odvolány**.\\ Jiných (osobních a robotových) certifikátů se toto odvolávání **netýká**.\\ :!: **[[guide-server-tcs.html|Obnovte si]] prosím co nejdříve své dotčené certifikáty**, ideálně zaveďte [[guide-server-tcs-acme.html|automatizaci jejich obnovy pomocí protokolu ACME]], pokud ji ještě nemáte zavedenou. **Pozor!** Potřeba obnovy se týká i certifikátů, které správci obnovili z důvodu prvního incidentu (viz níže). ====== Proč je potřeba certifikáty odvolat? ====== Společnost HARICA, která je naším externím dodavatelem certifikátů TCS, vydávala certifikáty v rozporu se svou politikou pro jejich vydávání (dále jen CP/CPS). Jakmile je takový rozpor nalezen, je podle nařízení nadřízeného orgánu CA/B fórum (sdružení CA a výrobců prohlížečů ovládané především Googlem, Applem, Microsoftem a Mozillou) dotčené certifikáty do pěti kalendářních dnů nutné revokovat. Takové rozpory byly nalezeny dva. ====== K čemu přesně došlo? ====== ===== První incident z 15. 7. 2026 ===== * Chrome ohlásil 15. 2. 2025, že jeho úložiště úložiště v1.6 nebude s účinností od 15. 6. 2026 podporovat certifikáty obsahující vlastnost //clientAuth//. * HARICA dne 14. 3. 2025 upravila CP/CPS v4.9 v souladu s touto Chrome politikou a uvedla, že certifikáty nebudou uvedenou schopnost obsahovat od 2. 3. 2026. * Chrome prodloužil ve svých zásadách v1.8 z 5. 2. 2026 možnost uvedení vlastnosti //clientAuth// až do 15. 3. 2027. * HARICA tuto schopnost do certifikátů vrátila 15. 6. 2026, ale zapomněla to uvést v CP/CPS. * HARICA na chybu přišla 15. 7. 2026 a tím pádem bylo potřeba všechny certifikáty vydané v rozporu s CP/CPS revokovat dne 20. 7. 2026. * HARICA opravila CP/CPS a certifikáty nadále vydává s vlastností //clientAuth//, tentokrát ale již v souladu s politikou. ===== Druhý incident z 20. 7. 2026 ===== * Při následné hloubkové kontrole přišla HARICA 20. 7. 2026 na to, že je další rozpor certifikátů s CP/CPS a to v tom, že certifikáty neobsahují v politice deklarovanou přístupovou metodu k //AIA OCSP URI//. * Uvedený atribut vynechávala z certifikátů od 27. 3. 2026 z důvodu jeho zastaralosti (OCSP bude zrušeno), ale nevypustila jej z CP/CPS. * Všechny certifikáty vydané mezi 27. 3. 2026 a 20. 7. 2026 musí HARICA 25. 7. 2026 revokovat a to i certifikáty obnovené do 20. 7. včetně na základě prvního incidentu.