Seguridad

Let’s Encrypt: algunos dispositivos obsoletos pronto serán incompatibles

El 30 de septiembre de 2021 se producirá un cambio que impedirá a algunos dispositivos no actualizados autenticar los certificados de Let's Encrypt. Se lo explicamos.

Let's Encrypt informa de este cambio por correo electrónico y en su documentación (en inglés). Sin embargo, el mensaje está en inglés y puede resultar bastante confuso para quien no conozca a fondo el funcionamiento de los certificados TLS.

¿Qué es Let's Encrypt?

Let's Encrypt es una autoridad de certificación. Los certificados que emite de forma gratuita permiten a cualquiera tener un sitio en HTTPS y establecer conexiones SSL/TLS con todos sus servicios (correo electrónico, FTP, etc.) mediante conexiones cifradas y, por tanto, seguras, que le protegen de cualquier intruso en la red que, de otro modo, podría ver el contenido de sus conexiones.

¿Qué son las CA y cuál es el problema?

Para que su dispositivo confíe en un certificado, una CA (autoridad de certificación) debe validar la legitimidad del organismo de certificación. Y esta CA debe estar presente en el sistema operativo del dispositivo (Windows, Linux, Mac OS, Android, iOS). Ahora bien, las CA tienen una fecha de caducidad de unos pocos años, por lo que deben actualizarse periódicamente.

Inicialmente, Let's Encrypt utilizaba la CA «DST Root CA X3», que le permitió ser compatible con una gran mayoría de dispositivos. Esta CA ya ha sido sustituida por «ISRG Root X1», pero ambas siguen disponibles. El próximo cambio se refiere, por tanto, a la caducidad de la antigua CA «DST Root CA X3», el 30 de septiembre de 2021.

Aunque Let's Encrypt hace todo lo posible por ampliar al máximo la compatibilidad con los dispositivos antiguos (en inglés), los más antiguos dejarán de ser compatibles.

¿Qué dispositivos se verán afectados?

A partir de las CA admitidas por los distintos sistemas operativos, se puede deducir cuáles dejarán pronto de ser compatibles. Como los dispositivos afectados son bastante antiguos, pocos usuarios deberían notar algún cambio.

Para admitir este cambio, se necesitará como mínimo:

  • Windows: XP SP3
  • macOS: 10.12.1 (Sierra)
  • Android: 2.3.6
  • iPhone: iOS 10 (iPhone 5 y posteriores)
  • Linux: Ubuntu 16.04 / Debian 8 (actualizando los paquetes ca-certificates)
  • Firefox: 50.0
  • Java: 8u141, 7u151

Entre los incompatibles más destacados:

  • Android: versiones anteriores a 2.3.6, Cyanogen v9 e inferiores, Jolla Sailfish OS anterior a v1.1.2.16
  • Kindle: anterior a v3.4.1
  • Blackberry: anteriores a 10.3.3
  • PlayStation: PS4 anterior a 5.0
  • Nintendo: 3DS
  • Software: Windows Live Mail 2012

Conclusión

Los dispositivos no actualizados que pronto serán incompatibles son intrínsecamente inseguros y, en cualquier caso, no deberían utilizarse ya para ninguna aplicación personal o profesional que implique sus datos. Si utiliza alguno de estos dispositivos para navegar por internet, tiene un excelente motivo para plantearse su actualización o sustitución antes del 30 de septiembre de 2021.

← Todos los artículos del blog