Los desarrolladores del proyecto Chromium , que establece un plazo máximo de validez de los certificados TLS de 398 días (13 meses).
Esta condición se aplica a todos los certificados de servidor públicos emitidos después del 1 de septiembre de 2020. Si un certificado no cumple con esta regla, el navegador lo rechazará como inválido, respondiendo específicamente con el error ERR_CERT_VALIDITY_TOO_LONG.
Para los certificados obtenidos antes del 1 de septiembre de 2020, la confianza se mantendrá y (2.2 años), como hoy.
Anteriormente, los desarrolladores de los navegadores Firefox y Safari ya habían impuesto un límite al plazo máximo de validez de los certificados. Este cambio también .
Esto significa que los sitios web que utilizan certificados SSL/TLS con un largo período de validez emitidos después de la fecha límite generarán errores de privacidad en los navegadores.

La nueva política fue anunciada por primera vez por Apple en una reunión del foro CA/Browser . Al implementar esta nueva regla, Apple prometió aplicarla en todos los dispositivos iOS y macOS. Esto ejercerá presión sobre los administradores de sitios web y los desarrolladores para que sus certificados cumplan con los requisitos.
La reducción del tiempo de vida de los certificados ha sido discutida durante varios meses por Apple, Google y otros miembros del CA/Browser. Esta política tiene sus ventajas y desventajas.
El objetivo de este paso es mejorar la seguridad del sitio web, asegurando que los desarrolladores utilicen certificados con los estándares criptográficos más recientes y reducir la cantidad de certificados antiguos y olvidados que podrían ser robados y reutilizados para ataques de phishing y ataques maliciosos de tipo drive-by. Si los delincuentes logran romper la criptografía del estándar SSL/TLS, los certificados de corta duración garantizarán que las personas cambien a certificados más seguros aproximadamente un año después.
Reducir la duración de los certificados tiene algunas desventajas. Se ha señalado que, al aumentar la frecuencia de reemplazo de certificados, Apple y otras empresas también complican un poco la vida de los propietarios de sitios y las empresas que deben gestionar los certificados y el cumplimiento de requisitos.
Por otro lado, Let’s Encrypt y otros centros de certificación animan a los webmasters a implementar procedimientos automatizados para la renovación de certificados. Esto reduce los costos operativos humanos y el riesgo de errores a medida que aumenta la frecuencia de reemplazo de certificados.
Como es conocido, Let’s Encrypt emite certificados HTTPS gratuitos que caducan en 90 días y proporciona herramientas para automatizar la renovación. Por lo tanto, ahora estos certificados se integran aún mejor en la infraestructura general, a medida que los navegadores establecen un límite en la duración máxima.
Este cambio fue sometido a votación por los miembros de la asociación CA/Browser Forum, pero la decisión .
Resultados
Votación de los editores de certificados
A favor (11 votos): Amazon, Buypass, Certigna (DHIMYOTIS), certSIGN, Sectigo (anteriormente Comodo CA), eMudhra, Kamu SM, Let’s Encrypt, Logius, PKIoverheid, SHECA, SSL.com
En contra (20): Camerfirma, Certum (Asseco), CFCA, Chunghwa Telecom, Comsign, D-TRUST, DarkMatter, Entrust Datacard, Firmaprofesional, GDCA, GlobalSign, GoDaddy, Izenpe, Network Solutions, OATI, SECOM, SwissSign, TWCA, TrustCor, SecureTrust (anteriormente Trustwave)
Abstenciones (2): HARICA, TurkTrust
Votación de los consumidores de certificados
A favor (7): Apple, Cisco, Google, Microsoft, Mozilla, Opera, 360
En contra: 0
Abstenido: 0
Ahora los navegadores están implementando esta política sin el consentimiento de los centros de certificación.
Fuente: habr.com
