14 คะแนน โดย cichol 2026-06-10 | 7 ความคิดเห็น | แชร์ทาง WhatsApp

ใบรับรองราก GPKI เดิมถูกใช้เป็นหลักในการออกใบรับรองให้โดเมนของเว็บไซต์ภาครัฐและสาธารณะหลายแห่ง รวมถึง TLD .go.kr ด้วย (โปรดสังเกตว่าเป็น อดีตกาล ปัจจุบันเว็บไซต์ภาครัฐต่าง ๆ รับใบรับรองจากผู้ให้บริการรายอื่นกันเองและให้บริการ HTTPS อยู่แล้ว)

ต่างจากเบราว์เซอร์อื่น Firefox มีรายการใบรับรองรากของตนเอง และเมื่อเชื่อมต่อ TLS จะไม่อ้างอิงรายการใบรับรองของระบบปฏิบัติการ ตัวอย่างเช่น ใน Windows มีการติดตั้งใบรับรอง GPKI มาให้ล่วงหน้า แต่ Firefox จะไม่อ่านใบรับรองนั้น (อย่างไรก็ตาม ทุกวันนี้สามารถตั้งค่าให้ใช้ตามได้ง่าย ๆ ด้วยการติ๊กช่องเดียวในแท็บความปลอดภัยของหน้า Settings about:config)

เหตุผลตัวอย่างที่ทำให้การขึ้นทะเบียนใบรับรองราก GPKI ถูกปฏิเสธในอดีต คือมีการเปิดเผยว่ารัฐบาลเคยออกใบรับรองแบบครอบคลุมกว้างมากให้กับ *.or.kr, *.ac.kr เป็นต้น

แต่ไม่ได้หมายความว่าความพยายามขึ้นทะเบียนจะถูกบล็อกเพียงเพราะกรณีการออกใบรับรองแบบแทบไม่จำกัดนั้นเพียงกรณีเดียว ฝั่ง Mozilla ยังกำหนดกระบวนการรับรองความน่าเชื่อถือที่เข้มงวด เช่น ผลการตรวจสอบจากผู้ตรวจสอบภายนอก วิธีตรวจสอบรายการเพิกถอนใบรับรอง (CRL) และวิธีตรวจสอบความถูกต้องของใบรับรอง (OCSP) ซึ่งรัฐบาลไม่สามารถปฏิบัติตามได้ครบถ้วนและตรงเวลา จึงทำให้การขึ้นทะเบียนล่าช้าหรือถูกปฏิเสธ

หรือแม้จะดำเนินการทันเวลาแล้วก็ตาม ก็ยังมีกรณีที่ผลลัพธ์มีปัญหาในตัวเอง เช่น ใบรับรองของกระทรวงมหาดไทยและความปลอดภัยกับใบรับรองของกระทรวงศึกษาธิการได้รับการตรวจสอบจากบริษัทเดียวกัน

ถ้าไล่ดูประเด็นใน Bugzilla จะพบว่าเพราะมีความพยายามขึ้นทะเบียนต่อเนื่องยาวนานหลายปี จุดที่น่าจับตาคือชื่อผู้รับผิดชอบเชิงปฏิบัติการและชื่อหน่วยงานต้นสังกัดเปลี่ยนไปตามแต่ละปี จากปัจจัยอย่างการหมุนเวียนตำแหน่งของข้าราชการและการปรับโครงสร้างหน่วยงานรัฐตามการเปลี่ยนรัฐบาล

7 ความคิดเห็น

 
stypr 29 일 전

ผมได้แสดงความคิดเห็นส่วนตัวไว้ใน bugzilla แล้ว แต่ดูเหมือนว่ายังต้องไปอีกไกลนะครับ

ในกรณีของ CRL/OCSP นั้น ควรต้องเปิดให้หลายบริการสามารถตรวจสอบได้ตลอดเวลา
แต่มีบั๊กที่จาก IP ต่างประเทศต้องพยายามเชื่อมต่อหลายครั้งกว่าจะเชื่อมได้ครับ
คาดว่าน่าจะเป็นปัญหาที่ไฟร์วอลล์หรือ WAF
(ดูจากคอมเมนต์ของท่านอื่นแล้ว เหมือนว่าในประเทศเองก็คล้ายกันครับ..)

ผมลองไล่อ่านตั้งแต่ข้อมูลเก่า ๆ มาเรื่อย ๆ แล้วพบว่าหน่วยงานที่ตรวจสอบใบรับรอง CA เป็นที่เดียวกับที่ตรวจสอบในปี 2016-2017..
ถ้าเคยมีปัญหาแบบนั้นมาก่อน ก็น่าจะเปลี่ยนบริษัทตรวจสอบไปนานแล้ว แต่ยังคงใช้เจ้าเดิมอยู่ก็ทำให้แปลกใจอยู่นิดหน่อยครับ..

แม้จะมีความพยายามหลายอย่าง แต่ในเอกสารภาษาอังกฤษก็ยังเห็นข้อผิดพลาดเชิงตรรกะเล็ก ๆ น้อย ๆ หรือคำพิมพ์ผิดอยู่มาก
และตัวใบรับรองเองก็ดูจำเป็นต้องสร้างใหม่ เพราะข้อกำหนดมาตรฐานมีการอัปเดตแล้ว
(ดูเหมือนว่าจะมีการอัปเดตเอกสาร CPS บ่อยพอสมควร แต่ถ้าอัปเดตได้ถึงระดับนี้ ผมคิดว่าอย่างน้อยก็น่าจะทำใบรับรองใหม่ได้ครับ)

เจ้าหน้าที่รัฐที่รับผิดชอบก็คงลำบากกันมากเหมือนกัน
แต่เพราะเคยพลาดมาแล้วครั้งหนึ่งในอดีต ผมคิดว่าการถูกวิจารณ์ก็คงหลีกเลี่ยงไม่ได้ครับ

 
stypr 29 일 전

เขาบอกว่ามีการตรวจสอบทุกปีตามข้อกำหนด แต่เว็บไซต์รับรอง WebTrust เหมือนจะค้างอยู่ที่ปี 2023
เลยทำให้น่าสงสัยว่าการตรวจสอบในปี 2024 และ 2025 ได้ดำเนินการอย่างถูกต้องหรือไม่
https://www.gpki.go.kr/pds/WebTrustAction.action

เอกสาร CPS ก็เช่นกัน มีทั้งข้อกำหนดที่เหมือนจะสามารถเปลี่ยนแปลงได้บ่อยครั้งตลอดเวลา
หรือการระบุว่าไม่มีความรับผิดชอบในเอกสารเพราะปฏิบัติตามกฎหมาย

มีหลายส่วนที่คลุมเครืออยู่พอสมควร เลยทำให้ความน่าเชื่อถือลดลง แม้จะมองข้ามเรื่องในอดีตทั้งหมดไปก็ตาม

 
yeobi222 27 일 전

อย่างไรก็ไม่มีแผนจะติดตั้งใบรับรองของตนเองไว้บนเว็บไซต์ภายนอกที่ให้บริการประชาชนอยู่แล้ว
รับภาระไม่ไหวครับ
แต่ปัญหาคือเรื่องนี้ดันทำให้การพึ่งพา Chrome สูงขึ้นมากโดยไม่ตั้งใจ
ในเครือข่ายภายใน ต่อให้เป็นใบรับรองภายนอกก็ตรวจสอบไม่ได้เหมือนกันอยู่ดี

 
chickendreamtree 28 일 전

พวกนั้นทำไมถึงโง่ขนาดนั้น? (x)
ถ้าพวกนั้นไม่ใช่คนโง่ แล้วทำไมถึงเป็นแบบนั้นล่ะ? (o)

การมองแค่บางส่วนแล้วพูดว่าโง่บ้าง งี่เง่าบ้าง

มีอยู่สองกรณีเท่านั้น: ยังไม่เคยเจอคนที่ปกปิดพลังไว้ในชีวิตจริงจนโดนสั่งสอนแบบถึงแก่นมาก่อน หรือไม่ก็โชคดีจนไม่เคยเจอคนแบบนั้นมาก่อน

 
chcv0313 28 일 전

อย่าพูดอะไรแบบนั้นอย่างผลีผลาม

 
qwkjsan99 28 일 전

ไม่ใช่ว่าไม่มีคนเก่ง แต่เป็นเพราะองค์กรบีบคั้นไว้ต่างหาก ถ้าไม่ใช่คนหนึ่งสองคน แต่เป็นคนหลักหมื่นหลักแสนที่ทำปัญหาเดิมซ้ำ ๆ แบบเดียวกัน นั่นก็ไม่ใช่ปัญหาของปัจเจก แต่เป็นปัญหาของระบบ

 
regentag 28 일 전

ดูท่าคุณคงฉลาดพอจนไม่ต้องไปเป็นข้าราชการสินะ