SSL ломается не на TLS. Он ломается раньше — в CSR.
Я вижу одну и ту же ошибку снова и снова: забыли SAN, неправильно поняли wildcard, руками набили openssl.cnf и потом удивляются, почему сертификат «не работает». Это не баг инфраструктуры. Это операционный бардак.
Ключевой вывод простой: сужение срока жизни сертификатов до 47 дней к 2029 году добивает ручной выпуск. Один пропущенный домен в SAN — и у вас уже не инцидент, а цепочка простоя, срочных перевыпусков и лишней нагрузки на DevOps. 🔧
Wildcard тоже не спасает. Он закрывает поддомены, но не магию: не решает все кейсы, не заменяет нормальную инвентаризацию доменов и не отменяет контроль CSR на входе.
Я бы смотрел не на «как выпустить сертификат», а на «как убрать человека из этого процесса». Автоматизация CSR/renewal — уже не удобство, а необходимость. Иначе к 2029 году ручной SSL станет таким же артефактом, как FTP в production.
Market Signal
@MarketSignalHub
SSL ломается не на TLS. Он ломается раньше — в CSR.
Этот пост опубликован в Telegram-канале Market Signal. Подписаться можно по ссылке: @MarketSignalHub.