Aller au contenu principal

Let’s Encrypt : l’expiration du 30 septembre peut couper vos échanges avec les API

Ce jeudi 30 septembre, un certificat racine utilisé depuis des années par Let’s Encrypt, DST Root CA X3, arrive à expiration. Pour la plupart des internautes, il ne se passera rien. Pour certains serveurs, il se passera quelque chose de très discret, et de très gênant.

Le problème en deux phrases

Let’s Encrypt s’appuie désormais sur sa propre racine, ISRG Root X1, reconnue par les systèmes récents. Les systèmes plus anciens, qui ne la connaissent pas ou vérifient mal les chaînes de certificats (c’est le cas d’OpenSSL 1.0.x), vont considérer des certificats parfaitement valides comme expirés.

Pourquoi un site peut être touché sans que personne ne le voie

On pense spontanément aux visiteurs. Mais le vrai risque est côté serveur : un site ne fait pas que recevoir des connexions, il en émet. Vérification d’un paiement auprès de la banque, calcul des frais de port chez un transporteur, synchronisation avec un ERP, envoi de courriels.

Si le serveur tourne sur une distribution ancienne, ces appels sortants peuvent échouer du jour au lendemain. La boutique s’affiche normalement, mais les commandes ne se valident plus ou les frais de port disparaissent.

Ce qu’il faut vérifier cette semaine

  • La version du système et d’OpenSSL sur le serveur.
  • La mise à jour du paquet ca-certificates.
  • Un test des connexions sortantes vers les services dont dépend le site, avec curl depuis le serveur lui-même.
  • Le cas échéant, la suppression de l’ancienne racine du magasin de certificats du système, comme le documente Let’s Encrypt.

Cette échéance est surtout un révélateur : un serveur qu’elle met en difficulté est un serveur qui n’a pas été mis à jour depuis longtemps. C’est l’occasion de regarder ce qui d’autre y a pris du retard.

Questions fréquentes

Que se passe-t-il le 30 septembre 2021 avec Let’s Encrypt ?

Le certificat racine DST Root CA X3 expire. Les systèmes anciens qui ne connaissent pas la racine ISRG Root X1 peuvent rejeter des certificats pourtant valides.

Mon site peut-il être touché alors qu’il s’affiche normalement ?

Oui : ce sont souvent les appels du serveur vers des services externes (paiement, livraison, API) qui échouent, sans erreur visible pour le visiteur.

Sources

  1. Let’s Encrypt, expiration de DST Root CA X3 letsencrypt.org