Informace k incidentům společnosti HARICA
Aktuální situace
Všechny serverové certifikáty TCS vydané mezi 27. 3. 2026 a 20. 7. 2026 včetně budou v sobotu 25. 7. odvolány.
Jiných (osobních a robotových) certifikátů se toto odvolávání netýká.
Obnovte si prosím co nejdříve své dotčené certifikáty, ideálně zaveďte automatizaci jejich obnovy pomocí protokolu ACME, pokud ji ještě nemáte zavedenou.
Pozor! Potřeba obnovy se týká i certifikátů, které správci obnovili z důvodu prvního incidentu (viz níže).
Proč je potřeba certifikáty odvolat?
Společnost HARICA, která je naším externím dodavatelem certifikátů TCS, vydávala certifikáty v rozporu se svou politikou pro jejich vydávání (dále jen CP/CPS). Jakmile je takový rozpor nalezen, je podle nařízení nadřízeného orgánu CA/B fórum (sdružení CA a výrobců prohlížečů ovládané především Googlem, Applem, Microsoftem a Mozillou) dotčené certifikáty do pěti kalendářních dnů nutné revokovat.
Takové rozpory byly nalezeny dva.
K čemu přesně došlo?
První incident z 15. 7. 2026
- Chrome ohlásil 15. 2. 2025, že jeho úložiště úložiště v1.6 nebude s účinností od 15. 6. 2026 podporovat certifikáty obsahující vlastnost clientAuth.
- HARICA dne 14. 3. 2025 upravila CP/CPS v4.9 v souladu s touto Chrome politikou a uvedla, že certifikáty nebudou uvedenou schopnost obsahovat od 2. 3. 2026.
- Chrome prodloužil ve svých zásadách v1.8 z 5. 2. 2026 možnost uvedení vlastnosti clientAuth až do 15. 3. 2027.
- HARICA tuto schopnost do certifikátů vrátila 15. 6. 2026, ale zapomněla to uvést v CP/CPS.
- HARICA na chybu přišla 15. 7. 2026 a tím pádem bylo potřeba všechny certifikáty vydané v rozporu s CP/CPS revokovat dne 20. 7. 2026.
- HARICA opravila CP/CPS a certifikáty nadále vydává s vlastností clientAuth, tentokrát ale již v souladu s politikou.
Druhý incident z 20. 7. 2026
- Při následné hloubkové kontrole přišla HARICA 20. 7. 2026 na to, že je další rozpor certifikátů s CP/CPS a to v tom, že certifikáty neobsahují v politice deklarovanou přístupovou metodu k AIA OCSP URI.
- Uvedený atribut vynechávala z certifikátů od 27. 3. 2026 z důvodu jeho zastaralosti (OCSP bude zrušeno), ale nevypustila jej z CP/CPS.
- Všechny certifikáty vydané mezi 27. 3. 2026 a 20. 7. 2026 musí HARICA 25. 7. 2026 revokovat a to i certifikáty obnovené do 20. 7. včetně na základě prvního incidentu.