Членовете на асоциацията CA/Browser Forum, която служи като платформа за координиране на съвместната работа между производителите на браузъри и удостоверителните центрове, гласуваха за съкращаване на максималния срок на живот на TLS сертификатите. Максималният срок за действие на TLS сертификатите ще бъде намален от 398 на 47 дни, освен ако асоциацията CA/Browser Forum не преразгледа взетото решение. Освен времето за действие на сертификатите, решено е да се съкрати значително и срокът за повторно използване на данните за валидиране на обектите: за SAN (Subject Alternative Name, когато един сертификат покрива няколко ресурса, например, за множество домейни) срокът ще бъде намален от 398 на 10 дни, а за не-SAN — от 825 на 398 дни.
Промяната ще бъде внедрена постепенно: от 15 март 2026 година максималният срок на действие TLS-сертификати ще бъде намален до 250 дни, от 15 март 2027 година — до 100 дни, а от март 2029 година — до 47 дни. След всяка стъпка, обработката на нови сертификати, които не отговарят на споменатите критерии, ще води до извеждане в браузърите на грешка „ERR_CERT_VALIDITY_TOO_LONG“. По-рано производителите на браузъри успяха да защитят постепенното съкращаване на срока на живот на сертификатите от 8 години до 398 дни (13 месеца).
За новото съкращаване на срока на живот на TLS сертификатите гласуваха 29 участници, 6 се въздържаха и никой не гласува против. Участниците, които гласуваха „за“: Apple, Google, Microsoft, Mozilla, Amazon, Asseco Data Systems SA (Certum), Buypass AS, Certigna (DHIMYOTIS), Certinomis, DigiCert, Disig, D-TRUST, eMudhra, Fastly, GlobalSign, GoDaddy, HARICA, iTrusChina, Izenpe, NAVER Cloud Trust Services, OISTE Foundation, Sectigo, SHECA, SSL.com, SwissSign, Telia Company, TrustAsia, VikingCloud, Visa. Участниците, които се въздържаха: Entrust, IdenTrust, Japan Registry Services, SECOM Trust Systems, TWCA.
Предполагается, че генерирането на сертификати с кратък живот ще ускори внедряването на нови криптоалгоритми при установяване на уязвимости в настоящите и ще намали заплахите за сигурността. Например, в случай на незабелязано изтичане на сертификат в резултат на хакване, краткосрочните сертификати ще предотвратят на злонамерени лица да контролират трафика на жертвата за продължителен период или да използват сертификатите за фишинг. По-честата валидация и съкращаването на срока на действие на сертификатите също ще намалят вероятността сертификатът да продължи да действа след загуба на актуалността на съдържащата се информация и ще снижат риска от разпространение на неправилно издадени сертификати.
Освен това, краткосрочните сертификати ще бъдат стимул за внедряване на автоматизирани системи за управление на сертификати, освободени от човешкия фактор. В същото време, отстраняването на практиката на ръчно обновяване на сертификатите може да доведе до негативни последствия. Отбелязва се, че някои устройства, които разрешават зареждането на сертификати само в ръчен режим, могат да останат с невалидни сертификати поради трудността на организирането на ръчно обновление на всеки 1,5 месеца. Промяната може също така да има негативен ефект върху бизнеса на удостоверяващите центрове, които не предоставят API за автоматично получаване на сертификати.
Източник: opennet.ru
