14 पॉइंट द्वारा cichol 2026-06-10 | 7 टिप्पणियां | WhatsApp पर शेयर करें

GPKI रूट सर्टिफिकेट मुख्यतः सरकार द्वारा .go.kr TLD सहित कई राष्ट्रीय और सार्वजनिक वेबसाइटों के डोमेन के लिए सर्टिफिकेट जारी करने में इस्तेमाल किया जाता था। (भूतकाल पर ध्यान दें; वर्तमान में सरकारी साइटें अलग-अलग कंपनियों से सर्टिफिकेट जारी करवाकर HTTPS सेवा दे रही हैं)

दूसरे ब्राउज़रों से अलग Firefox के पास अपनी स्वयं की रूट सर्टिफिकेट सूची होती है और TLS कनेक्शन के समय यह ऑपरेटिंग सिस्टम की सर्टिफिकेट सूची का पालन नहीं करता। उदाहरण के लिए Windows में GPKI सर्टिफिकेट पहले से शामिल होता है, लेकिन Firefox उसे नहीं पढ़ता। (हालाँकि आजकल about:config सेटिंग पेज के security टैब में एक checkbox से इसे आसानी से बदलकर उसका पालन करवाया जा सकता है)

GPKI रूट सर्टिफिकेट के पंजीकरण को अस्वीकार किए जाने के प्रमुख कारणों में से एक यह रहा है कि अतीत में सरकार द्वारा *.or.kr, *.ac.kr आदि जैसे अत्यधिक व्यापक सर्टिफिकेट जारी किए जाने का रिकॉर्ड सामने आया था।

लेकिन सिर्फ उस एक लगभग-असीमित जारीकरण मामले की वजह से ही पंजीकरण प्रयास नहीं रुका है; Mozilla की ओर से मांगे जाने वाले बाहरी audit परिणाम, certificate revocation list (CRL) की जाँच का तरीका, certificate validity जाँचने की विधि (OCSP) आदि जैसी कड़ी trust verification प्रक्रियाओं का सरकार समय पर पूरी तरह पालन नहीं कर सकी, इसलिए पंजीकरण में देरी हुई या उसे अस्वीकार किया गया।

या फिर, समय पर किया भी गया हो, तो भी ऐसी स्थिति रही है जहाँ गृह और सुरक्षा मंत्रालय के सर्टिफिकेट और शिक्षा मंत्रालय के सर्टिफिकेट का audit एक ही कंपनी से कराया गया, जिससे परिणाम स्वयं ही समस्या वाला बन गया।

BugZilla में issue खोजते हुए देखने पर एक दिलचस्प बात यह है कि कई वर्षों से पंजीकरण की कोशिश जारी रहने के कारण जिम्मेदार सरकारी अधिकारियों की rotation posting और सत्ता परिवर्तन के साथ सरकारी संगठनात्मक पुनर्गठन जैसी वजहों से इस काम को संभालने वाले व्यक्ति का नाम और संबद्ध संस्था का नाम साल-दर-साल बदलता रहता है.

7 टिप्पणियां

 
stypr 2026-06-10

मैंने Bugzilla पर अपनी निजी राय लिखी थी, लेकिन लगता है कि अभी मंज़िल काफी दूर है.

CRL/OCSP के मामले में तो ऐसा होना चाहिए कि कई सेवाएँ कभी भी इन्हें जाँच सकें,
लेकिन विदेशी IP से कई बार कनेक्शन की कोशिश करनी पड़े तभी कनेक्शन बनता है — ऐसा एक bug दिख रहा है.
लगता है शायद firewall या WAF में समस्या हो रही है.
(दूसरे लोगों की टिप्पणियाँ देखें तो घरेलू IP पर भी कुछ ऐसा ही लगता है..)

मैंने पुरानी सामग्री से लेकर क्रम से सब पढ़ा, तो CA certificate का audit करने वाली संस्था वही है जिसने 2016-2017 में भी audit किया था..
अगर पहले ऐसी समस्या हुई थी, तो audit कंपनी को बहुत पहले बदल दिया जाना चाहिए था, लेकिन उसे वैसे ही बनाए रखना भी थोड़ा हैरान करने वाला है..

कई प्रयासों के बावजूद अंग्रेज़ी दस्तावेज़ों में छोटी-छोटी तार्किक गलतियाँ या टाइपो काफ़ी दिखते हैं,
और certificate खुद भी standard नियमों के अपडेट हो जाने के कारण नए सिरे से बनाए जाने की ज़रूरत लगती है.
(लगता है CPS दस्तावेज़ काफ़ी बार अपडेट किए जाते हैं, तो अगर इतने स्तर का अपडेट हो सकता है, तो certificate भी फिर से बनाए जा सकते हैं.)

ज़िम्मेदार सरकारी अधिकारियों को भी काफ़ी मेहनत करनी पड़ रही होगी,
लेकिन अतीत में एक बार गलती हो चुकी है, इसलिए आलोचना झेलना तो शायद टाला नहीं जा सकता.

 
stypr 2026-06-10

कहा तो जा रहा है कि नियमों के मुताबिक हर साल audit हो रहा है, लेकिन WebTrust certification साइट तो 2023 पर ही अटकी हुई दिखती है.
मुझे शक है कि 2024 और 2025 में audit ठीक से हुआ भी है या नहीं.
https://www.gpki.go.kr/pds/WebTrustAction.action

CPS दस्तावेज़ में भी इसी तरह की बातें हैं, जैसे ऐसा प्रावधान कि उसे कभी भी बार-बार बदला जा सकता है,
या फिर यह लिख देना कि कानून का पालन करने के कारण दस्तावेज़ के स्तर पर उनकी कोई ज़िम्मेदारी नहीं है.

कई बातें कुछ अस्पष्ट-सी लगती हैं, इसलिए भले ही अतीत की सारी बातों को नज़रअंदाज़ कर दें, इसकी विश्वसनीयता फिर भी कम लगती है.

 
yeobi222 2026-06-12

वैसे भी बाहरी सार्वजनिक साइटों पर अपने स्वयं के certificate लगाने की कोई योजना नहीं है.
उसे संभाल नहीं सकते.
लेकिन इससे अनजाने में Chrome पर निर्भरता बहुत ज़्यादा बढ़ जाती है.
आंतरिक नेटवर्क में तो वैसे भी बाहरी certificates भी verify नहीं होते, बात एक ही है.

 
chickendreamtree 2026-06-11

वे लोग इतने बेवकूफ़ क्यों हैं? (x)
वे बेवकूफ़ नहीं होंगे, फिर ऐसा क्यों कर रहे हैं? (o)

सिर्फ़ एक टुकड़ा देखकर उन्हें बेवकूफ़-वगैरह कहना

या तो इस वजह से है कि आपने अब तक असल दुनिया में किसी छुपे रुस्तम से टकराकर करारी सीख नहीं खाई है, या फिर आपकी किस्मत अच्छी रही है कि आपका कभी ऐसे किसी छुपे रुस्तम से सामना ही नहीं हुआ।

 
chcv0313 2026-06-11

ऐसी बात लापरवाही से नहीं कहनी चाहिए।

 
qwkjsan99 2026-06-11

मसला यह नहीं है कि काबिल लोग नहीं हैं, बल्कि यह है कि संगठन उनकी गर्दन पर लगाम कस देता है। अगर एक-दो नहीं, बल्कि दसियों हज़ार, लाखों लोग बार-बार वही समस्या दोहरा रहे हैं, तो वह किसी व्यक्ति की नहीं बल्कि सिस्टम की समस्या है।

 
regentag 2026-06-11

लगता है आप इतने होशियार हैं कि सरकारी कर्मचारी बने बिना भी काम चला सकते हैं।