Das CA/B-Forum hat gegen die Reduzierung der Gültigkeitsdauer von SSL-Zertifikaten auf 397 Tage gestimmt.

Am 26. Juli 2019 brachte Google einen Vorschlag vor, um die maximale Gültigkeitsdauer von Serverzertifikaten SSL/TLS von derzeit 825 Tagen auf 397 Tage (etwa 13 Monate) zu reduzieren, also ungefähr halbierte. Google ist der Ansicht, dass nur eine vollständige Automatisierung der Aktionen mit Zertifikaten die aktuellen Sicherheitsprobleme beseitigen kann, die häufig auf menschliche Fehler zurückzuführen sind. Daher sollte man idealerweise darauf abzielen, automatisierte kurzfristige Zertifikate auszustellen.

Frage wurde im CA/Browser Forum (CABF) zur Abstimmung gebracht, das die Anforderungen an SSL/TLS-Zertifikate festlegt, einschließlich der maximalen Gültigkeitsdauer.

Und am 10. September wurden die Ergebnisse bekannt gegeben:Die Mitglieder des Konsortiums stimmten ab gegen über die Vorschläge.

Ergebnisse

Abstimmung der Zertifikatsaussteller

Für (11 Stimmen): Amazon, Buypass, Certigna (DHIMYOTIS), certSIGN, Sectigo (ehemals Comodo CA), eMudhra, Kamu SM, Let’s Encrypt, Logius, PKIoverheid, SHECA, SSL.com

Gegen (20): Camerfirma, Certum (Asseco), CFCA, Chunghwa Telecom, Comsign, D-TRUST, DarkMatter, Entrust Datacard, Firmaprofesional, GDCA, GlobalSign, GoDaddy, Izenpe, Network Solutions, OATI, SECOM, SwissSign, TWCA, TrustCor, SecureTrust (ehemals Trustwave)

Enthielten sich (2): HARICA, TurkTrust

Abstimmung der Zertifikatsverbraucher

Für (7): Apple, Cisco, Google, Microsoft, Mozilla, Opera, 360

Gegen: 0

Enthielt sich: 0

Laut den Regeln des CA/Browser Forums müssen zwei Drittel der Zertifikatsaussteller und mehr als 50% der Stimmen der Verbraucher für einen positiven Beschluss stimmen.

Vertreter von Digicert entschuldigten sich dafür, dass sie an der Abstimmung nicht teilgenommen haben, bei der sie für die Verkürzung der Gültigkeitsdauer von Zertifikaten stimmen würden. Sie bemerkten, dass die Verkürzung der Gültigkeitsdauer für einige Kunden ein Problem darstellen könnte, langfristig jedoch Vorteile für die Sicherheit bietet.

So oder so ist die Branche derzeit nicht bereit, die Gültigkeitsdauern von Zertifikaten zu verkürzen und vollständig auf automatisierte Lösungen umzustellen. Die Zertifizierungsstellen könnten solche Dienstleistungen anbieten, aber viele Kunden haben die Automatisierung noch nicht implementiert. Daher wird die Verkürzung auf 397 Tage vorerst aufgeschoben. Die Frage bleibt jedoch offen.

Jetzt könnte Google versuchen, den Standard "zwangsweise" einzuführen, wie es beim Protokoll Certificate Transparencyder Fall war. Außerdem unterstützen dies auch andere Entwickler: Apple, Microsoft, Mozilla und Opera.

Erinnern wir uns daran, dass die vollständige Automatisierung eines der Prinzipien ist, auf denen die Arbeit des gemeinnützigen Zertifizierungszentrums Let’s Encrypt basiert. Es stellt allen Interessierten kostenlose Zertifikate zur Verfügung, aber die maximale Lebensdauer des Zertifikats ist auf 90 Tage begrenzt. Die kurzen Lebenszeiten von Zertifikaten haben zwei Hauptvorteile:

  1. die Begrenzung des Schadens durch kompromittierte Schlüssel und falsch ausgestellte Zertifikate, da sie über einen kürzeren Zeitraum verwendet werden;
  2. kurzlebige Zertifikate unterstützen und fördern die Automatisierung, die für die Einfachheit der Verwendung von HTTPS absolut notwendig ist. Wenn wir das gesamte Web auf HTTPS migrieren wollen, kann man nicht erwarten, dass die Administratoren jeder bestehenden Website die Zertifikate manuell aktualisieren. Sobald die Ausstellung und Aktualisierung von Zertifikaten vollständig automatisiert ist, werden kürzere Lebenszeiten von Zertifikaten im Gegenteil bequemer und praktischer.

Die GlobalSign-Umfrage auf Habré hat gezeigt, dass 73,7 % der Befragten „eher für“ die Verkürzung der Gültigkeitsdauer von Zertifikaten sind.

Was die Verbergung des EV-Symbols für SSL-Zertifikate in der Adresszeile betrifft, so hat das Konsortium nicht darüber abgestimmt, da die UI-Fragen der Browser vollständig in der Verantwortung der Entwickler liegen. Im September und Oktober werden neue Versionen von Chrome 77 und Firefox 70 veröffentlicht, die den EV-Zertifikaten ihren besonderen Platz in der Adresszeile des Browsers entziehen. So sieht die Änderung am Beispiel der Desktop-Version von Firefox 70 aus:

Früher:

Das CA/B-Forum hat gegen die Reduzierung der Gültigkeitsdauer von SSL-Zertifikaten auf 397 Tage gestimmt.

Wird sein:

Das CA/B-Forum hat gegen die Reduzierung der Gültigkeitsdauer von SSL-Zertifikaten auf 397 Tage gestimmt.

Laut dem Sicherheitsexperten Troy Hunt begräbt die Entfernung der EV-Informationen aus der Adresszeile der Browser diese Art von Zertifikaten tatsächlich..

Quelle: habr.com

60GB SSD 8Gb DDR4