Skip to main content
QUICK REVIEW

[논문 리뷰] Shedding Light on the Adoption of Let's Encrypt

Antonis Manousis, Roy Ragsdale|arXiv (Cornell University)|2016. 11. 02.
Advanced Malware Detection Techniques참고 문헌 8인용 수 15
한 줄 요약

이 논문은 1800만 건의 Certificate Transparency 로그 및 보완 자료를 활용하여 Let's Encrypt 인증서의 실세계에서의 도입 및 사용 사례를 분석한다. 이는 Let's Encrypt가 특히 신규 시장 및 인기 없는 도메인에서 HTTPS 도입을 민주화하고 있음에도 불구하고, 발급된 인증서의 약 50퍼센트가 사용되지 않으며, 도메인 철자 실수 유도 및 악성 소프트웨어 호스팅에 악용되는 증거가 점점 늘어나고 있음을 드러내며, 보안 및 설정 측면에서의 핵심 과제를 제기한다.

ABSTRACT

Let's Encrypt is a new entrant in the Certificate Authority ecosystem that offers free and automated certificate signing. It is visionary in its commitment to Certificate Transparency. In this paper, we shed light on the adoption patterns of Let's Encrypt "in the wild" and inform the future design and deployment of this exciting development in the security landscape. We analyze acquisition patterns of certificates as well as their usage and deployment trends in the real world. To this end, we analyze data from Certificate Transparency Logs containing records of more then 18 million certificates. We also leverage other sources like Censys, Alexa's historic records, Geolocation databases, and VirusTotal. We also perform active HTTPS measurements on the domains owning Let's Encrypt certificates. Our analysis of certificate acquisition shows that (1) the impact of Let's Encrypt is particularly visible in Western Europe; (2) Let's Encrypt has the potential to democratize HTTPS adoption in countries that are recent entrants to Internet adoption; (3) there is anecdotal evidence of popular domains quitting their previously untrustworthy or expensive CAs in order to transition to Let's Encrypt; and (4) there is a "heavy tailed" behavior where a small number of domains acquire a large number of certificates. With respect to usage, we find that: (1) only 54% of domains actually use the Let's Encrypt certificates they have procured; (2) there are many non-trivial incidents of server misconfigurations; and (3) there is early evidence of use of Let's Encrypt certificates for typosquatting and for malware-laden sites.

연구 동기 및 목표

  • 실세계에서 Let's Encrypt 인증서를 확보하는 데 있어 지리적, 인구통계학적, 행동 패턴을 이해하는 것.
  • 발급 이후 실제 배포 및 사용 여부를 단순한 발급 수준을 넘어 평가하는 것.
  • 무료 및 자동화된 인증서 발급으로 인해 유도되는 설정 오류, 비활성 인증서, 잠재적 악용 벡터를 특정하는 것.
  • Let's Encrypt의 향후 설계 개선, 웹사이트 관리자, 브라우저 제조사, 최종 사용자에게 정보를 제공하는 것.

제안 방법

  • Certificate Transparency(CT) 로그에서 1800만 건의 인증서 기록을 수집하고 분석하여 Let's Encrypt 인증서를 사용하는 도메인을 식별.
  • 외부 자료를 활용해 결과를 보강: Censys를 통한 인증서 메타데이터, Alexa를 통한 도메인 인기 지표, VirusTotal을 통한 악성 소프트웨어 탐지, 지리정보 데이터베이스를 통한 국가 수준의 소속 분석.
  • Let's Encrypt 인증서를 보유한 도메인에 대해 활성 HTTPS 측정을 수행하여 실제 배포 상태 평가.
  • 시간에 따른 인증서 확보 추세를 추적하여 급격한 유입(플래시 코어드) 및 꼬리 무거운 분포 패턴 탐지.
  • 배포된 인증서에서 일반적인 TLS 설정 오류 여부를 점검하여 설정 품질 평가.
  • 도메인 이름 패턴과 명성 점수를 기반으로 히وري스틱을 활용해 잠재적 악용(예: 도메인 철자 실수 유도, 악성 소프트웨어 호스팅) 탐지.

실험 결과

연구 질문

  • RQ1Let's Encrypt 도입은 인터넷 접근이 신장 중인 국가들, 특히 인터넷 접근이 빠르게 확산되는 국가들에서 어떻게 지리적으로 분포되어 있는가?
  • RQ2실제로 생산 환경에 배포되고 사용되는 발급된 인증서의 비율은 얼마인가?
  • RQ3웹사이트 전반에 걸쳐 Let's Encrypt 인증서 배포 시 심각한 설정 오류가 얼마나 발생하는가?
  • RQ4Let's Encrypt가 도메인 철자 실수 유도나 악성 소프트웨어 호스팅과 같은 악성 목적에 얼마나 널리 악용되고 있는가?
  • RQ5인증서 확보 행동 패턴은 어떤가? 예를 들어, 꼬리가 무거운 분포나 플래시 코어드가 있는가?

주요 결과

  • Let's Encrypt는 HTTPS의 민주화에 크게 기여했으며, 아르헨티나, 우크라이나, 남아프리카 공화국 등에서 글로벌 평균 대비 5배 이상 더 높은 비중을 차지하며 특히 두각을 나타냈다.
  • Let's Encrypt 인증서를 확보한 도메인 중 실제로 생산 환경에 배포된 비율은 54퍼센트에 불과하여, 광범위한 비활성화 또는 사용되지 않는 상태를 보여준다.
  • 배포된 인증서 중 상당수에서 심각한 설정 오류가 발견되어, 더 나은 도구와 가이드라인 필요성을 시사한다.
  • 도메인 철자 실수 유도 및 악성 소프트웨어를 동반한 웹사이트에 Let's Encrypt 인증서가 악용되고 있음에 대한 초기이지만 점점 증가하는 증거가 있다.
  • 소수의 도메인이 전체 인증서의 다수를 차지하고 있어, 인증서 확보 패턴이 꼬리가 두꺼운 분포를 띠고 있음을 시사한다.
  • 활성 측정는 필수적이다. Certificate Transparency 로그만으로는 인증서가 실제로 사용되고 있는지 또는 제대로 설정되어 있는지 확인할 수 없다.

더 나은 연구,지금 바로 시작하세요

논문 읽기부터 검토까지, 연구 시간을 획기적으로 줄여보세요.

카드 등록 없음 · 무료 플랜 제공

이 리뷰는 AI가 만들고, 인간 에디터가 검토했습니다.