Los miembros de la asociación CA/Browser Forum, que actúa como un foro para coordinar la colaboración entre los fabricantes de navegadores y las autoridades de certificación, han votado a favor de reducir el tiempo máximo de vida de los certificados TLS. El tiempo máximo de vigencia de los certificados TLS se reducirá de 398 a 47 días, a menos que en el futuro el CA/Browser Forum reevalúe esta decisión. Además de la duración de los certificados, se ha decidido reducir significativamente los plazos para la reutilización de los datos de validación de objetos: para SAN (Subject Alternative Name, cuando un certificado cubre varios recursos, por ejemplo, es válido para varios dominios) el plazo se acortará de 398 a 10 días, mientras que para no-SAN será de 825 a 398 días.
El cambio se promoverá de manera gradual: a partir del 15 de marzo de 2026, el plazo máximo de vigencia de certificados TLS se reducirá a 250 días, a partir del 15 de marzo de 2027, a 100 días, y desde marzo de 2029, a 47 días. Tras cada fase, la emisión de nuevos certificados que no cumplan con los criterios mencionados generará el error "ERR_CERT_VALIDITY_TOO_LONG" en los navegadores. Antes, los fabricantes de navegadores lograron defender la reducción gradual de la vida útil de los certificados de 8 años a 398 días (13 meses).
La nueva reducción en la duración de los certificados TLS fue apoyada por 29 miembros, 6 se abstuvieron y nadie votó en contra. Los miembros que votaron a favor incluyen: Apple, Google, Microsoft, Mozilla, Amazon, Asseco Data Systems SA (Certum), Buypass AS, Certigna (DHIMYOTIS), Certinomis, DigiCert, Disig, D-TRUST, eMudhra, Fastly, GlobalSign, GoDaddy, HARICA, iTrusChina, Izenpe, NAVER Cloud Trust Services, OISTE Foundation, Sectigo, SHECA, SSL.com, SwissSign, Telia Company, TrustAsia, VikingCloud, Visa. Los miembros que se abstuvieron fueron: Entrust, IdenTrust, Japan Registry Services, SECOM Trust Systems, TWCA.
Se espera que la generación de certificados de corta duración permita implementar nuevos algoritmos criptográficos más rápidamente en caso de descubrir vulnerabilidades en los actualmente vigentes, además de reducir las amenazas a la seguridad. Por ejemplo, en caso de un escape inadvertido de un certificado debido a un hackeo, los certificados de corta duración impedirán que los atacantes controlen durante mucho tiempo el tráfico de la víctima o utilicen los certificados para phishing. Una validación más frecuente y la reducción en los plazos de validez de los certificados también disminuirán la probabilidad de que un certificado siga siendo válido después de la pérdida de vigencia de la información contenida y reducirán el riesgo de distribución de certificados mal emitidos.
Además, los certificados de corta duración estimularán la implementación de sistemas automáticos de gestión de certificados, desprovistos del factor humano. Sin embargo, la eliminación de la práctica de actualización manual de certificados puede tener consecuencias negativas. Se señala que algunos dispositivos que permiten la carga de certificados únicamente de forma manual pueden quedarse con certificados no válidos debido a la dificultad de organizar actualizaciones manuales cada mes y medio. Este cambio también puede afectar negativamente a las empresas de las autoridades de certificación que no proporcionan APIs para la obtención automática de certificados.
Fuente: opennet.ru
