GPKI रूट सर्टिफिकेट मुख्यतः सरकार द्वारा .go.kr TLD सहित कई राष्ट्रीय और सार्वजनिक वेबसाइटों के डोमेन के लिए सर्टिफिकेट जारी करने में इस्तेमाल किया जाता था। (भूतकाल पर ध्यान दें; वर्तमान में सरकारी साइटें अलग-अलग कंपनियों से सर्टिफिकेट जारी करवाकर HTTPS सेवा दे रही हैं)
दूसरे ब्राउज़रों से अलग Firefox के पास अपनी स्वयं की रूट सर्टिफिकेट सूची होती है और TLS कनेक्शन के समय यह ऑपरेटिंग सिस्टम की सर्टिफिकेट सूची का पालन नहीं करता। उदाहरण के लिए Windows में GPKI सर्टिफिकेट पहले से शामिल होता है, लेकिन Firefox उसे नहीं पढ़ता। (हालाँकि आजकल about:config सेटिंग पेज के security टैब में एक checkbox से इसे आसानी से बदलकर उसका पालन करवाया जा सकता है)
GPKI रूट सर्टिफिकेट के पंजीकरण को अस्वीकार किए जाने के प्रमुख कारणों में से एक यह रहा है कि अतीत में सरकार द्वारा *.or.kr, *.ac.kr आदि जैसे अत्यधिक व्यापक सर्टिफिकेट जारी किए जाने का रिकॉर्ड सामने आया था।
लेकिन सिर्फ उस एक लगभग-असीमित जारीकरण मामले की वजह से ही पंजीकरण प्रयास नहीं रुका है; Mozilla की ओर से मांगे जाने वाले बाहरी audit परिणाम, certificate revocation list (CRL) की जाँच का तरीका, certificate validity जाँचने की विधि (OCSP) आदि जैसी कड़ी trust verification प्रक्रियाओं का सरकार समय पर पूरी तरह पालन नहीं कर सकी, इसलिए पंजीकरण में देरी हुई या उसे अस्वीकार किया गया।
या फिर, समय पर किया भी गया हो, तो भी ऐसी स्थिति रही है जहाँ गृह और सुरक्षा मंत्रालय के सर्टिफिकेट और शिक्षा मंत्रालय के सर्टिफिकेट का audit एक ही कंपनी से कराया गया, जिससे परिणाम स्वयं ही समस्या वाला बन गया।
BugZilla में issue खोजते हुए देखने पर एक दिलचस्प बात यह है कि कई वर्षों से पंजीकरण की कोशिश जारी रहने के कारण जिम्मेदार सरकारी अधिकारियों की rotation posting और सत्ता परिवर्तन के साथ सरकारी संगठनात्मक पुनर्गठन जैसी वजहों से इस काम को संभालने वाले व्यक्ति का नाम और संबद्ध संस्था का नाम साल-दर-साल बदलता रहता है.
7 टिप्पणियां
मैंने Bugzilla पर अपनी निजी राय लिखी थी, लेकिन लगता है कि अभी मंज़िल काफी दूर है.
CRL/OCSP के मामले में तो ऐसा होना चाहिए कि कई सेवाएँ कभी भी इन्हें जाँच सकें,
लेकिन विदेशी IP से कई बार कनेक्शन की कोशिश करनी पड़े तभी कनेक्शन बनता है — ऐसा एक bug दिख रहा है.
लगता है शायद firewall या WAF में समस्या हो रही है.
(दूसरे लोगों की टिप्पणियाँ देखें तो घरेलू IP पर भी कुछ ऐसा ही लगता है..)
मैंने पुरानी सामग्री से लेकर क्रम से सब पढ़ा, तो CA certificate का audit करने वाली संस्था वही है जिसने 2016-2017 में भी audit किया था..
अगर पहले ऐसी समस्या हुई थी, तो audit कंपनी को बहुत पहले बदल दिया जाना चाहिए था, लेकिन उसे वैसे ही बनाए रखना भी थोड़ा हैरान करने वाला है..
कई प्रयासों के बावजूद अंग्रेज़ी दस्तावेज़ों में छोटी-छोटी तार्किक गलतियाँ या टाइपो काफ़ी दिखते हैं,
और certificate खुद भी standard नियमों के अपडेट हो जाने के कारण नए सिरे से बनाए जाने की ज़रूरत लगती है.
(लगता है CPS दस्तावेज़ काफ़ी बार अपडेट किए जाते हैं, तो अगर इतने स्तर का अपडेट हो सकता है, तो certificate भी फिर से बनाए जा सकते हैं.)
ज़िम्मेदार सरकारी अधिकारियों को भी काफ़ी मेहनत करनी पड़ रही होगी,
लेकिन अतीत में एक बार गलती हो चुकी है, इसलिए आलोचना झेलना तो शायद टाला नहीं जा सकता.
कहा तो जा रहा है कि नियमों के मुताबिक हर साल audit हो रहा है, लेकिन WebTrust certification साइट तो 2023 पर ही अटकी हुई दिखती है.
मुझे शक है कि 2024 और 2025 में audit ठीक से हुआ भी है या नहीं.
https://www.gpki.go.kr/pds/WebTrustAction.action
CPS दस्तावेज़ में भी इसी तरह की बातें हैं, जैसे ऐसा प्रावधान कि उसे कभी भी बार-बार बदला जा सकता है,
या फिर यह लिख देना कि कानून का पालन करने के कारण दस्तावेज़ के स्तर पर उनकी कोई ज़िम्मेदारी नहीं है.
कई बातें कुछ अस्पष्ट-सी लगती हैं, इसलिए भले ही अतीत की सारी बातों को नज़रअंदाज़ कर दें, इसकी विश्वसनीयता फिर भी कम लगती है.
वैसे भी बाहरी सार्वजनिक साइटों पर अपने स्वयं के certificate लगाने की कोई योजना नहीं है.
उसे संभाल नहीं सकते.
लेकिन इससे अनजाने में Chrome पर निर्भरता बहुत ज़्यादा बढ़ जाती है.
आंतरिक नेटवर्क में तो वैसे भी बाहरी certificates भी verify नहीं होते, बात एक ही है.
वे लोग इतने बेवकूफ़ क्यों हैं? (x)
वे बेवकूफ़ नहीं होंगे, फिर ऐसा क्यों कर रहे हैं? (o)
सिर्फ़ एक टुकड़ा देखकर उन्हें बेवकूफ़-वगैरह कहना
या तो इस वजह से है कि आपने अब तक असल दुनिया में किसी छुपे रुस्तम से टकराकर करारी सीख नहीं खाई है, या फिर आपकी किस्मत अच्छी रही है कि आपका कभी ऐसे किसी छुपे रुस्तम से सामना ही नहीं हुआ।
ऐसी बात लापरवाही से नहीं कहनी चाहिए।
मसला यह नहीं है कि काबिल लोग नहीं हैं, बल्कि यह है कि संगठन उनकी गर्दन पर लगाम कस देता है। अगर एक-दो नहीं, बल्कि दसियों हज़ार, लाखों लोग बार-बार वही समस्या दोहरा रहे हैं, तो वह किसी व्यक्ति की नहीं बल्कि सिस्टम की समस्या है।
लगता है आप इतने होशियार हैं कि सरकारी कर्मचारी बने बिना भी काम चला सकते हैं।