TLS-sertifikaatide maksimaalne kehtivusaeg lĂŒheneb 398 pĂ€evalt 47 pĂ€evale

CA/Browsers Forumi liikmed, kes on kohtumispaik brauseritootjate ja sertifitseerimiskeskuste koostöö koordineerimiseks, hÀÀletasid TLS-sertifikaatide maksimaalse kehtivusaja lĂŒhendamise poolt. TLS-sertifikaatide maksimaalne kehtivusaeg lĂŒheneb 398 pĂ€evalt 47 pĂ€evale, kui CA/Browsers Forumi otsus ei muutu. Lisaks sertifikaatide kehtivusele otsustati oluliselt vĂ€hendada ka objekti valideerimise andmete uuesti kasutamise tĂ€htaegu: SAN (Subject Alternative Name, kui ĂŒks sertifikaat katab mitmeid ressursse, nĂ€iteks kehtib mitme domeeni jaoks) tĂ€htaeg lĂŒheneb 398 pĂ€evalt 10 pĂ€evale, ja mitte-SAN puhul 825 pĂ€evalt 398 pĂ€evale.

Muudatust kavatsetakse edendada jĂ€rk-jĂ€rgult: alates 15. mĂ€rtsist 2026 lĂŒhendatakse maksimaalne kehtivusaeg TLS-sertifikaadid 250 pĂ€evani, 15. mĂ€rtsist 2027 100 pĂ€evani, ning mĂ€rtsist 2029 47 pĂ€evani. Iga etapi saabumise jĂ€rel toob uute sertifikaatide, mis ei vasta nimetatud kriteeriumidele, töötlemine kaasa tĂ”rke „ERR_CERT_VALIDITY_TOO_LONG“ ilmumise brauserites. Varem suutsid brauseritootjad kaitsta jĂ€rk-jĂ€rgset sertifikaatide kehtivusaja lĂŒhendamist 8 aastalt 398 pĂ€evani (13 kuud).

Uue kehtivusaja lĂŒhendamise poolt hÀÀletas 29 osalejat, 6 hoidusid ja keegi ei hÀÀletanud vastu. HÀÀletanud osalejad: Apple, Google, Microsoft, Mozilla, Amazon, Asseco Data Systems SA (Certum), Buypass AS, Certigna (DHIMYOTIS), Certinomis, DigiCert, Disig, D-TRUST, eMudhra, Fastly, GlobalSign, GoDaddy, HARICA, iTrusChina, Izenpe, NAVER Cloud Trust Services, OISTE Foundation, Sectigo, SHECA, SSL.com, SwissSign, Telia Company, TrustAsia, VikingCloud, Visa. Hoiatusi andnud osalejad: Entrust, IdenTrust, Japan Registry Services, SECOM Trust Systems, TWCA.

Eeldatakse, et lĂŒhike kehtivusajaga sertifikaatide genereerimine vĂ”imaldab kiiremini rakendada uusi krĂŒptoalgoritme, kui praegustes algoritmides leitakse haavatavusi, ja vĂ€hendab turvaprobleeme. NĂ€iteks aitab lĂŒhikese elueaga sertifikaatide kasutamine takistada kurjategijatel pikaajaliselt ohvri liiklust kontrollida vĂ”i sertifikaate kalastamiseks kasutada juhul, kui sertifikaadi lekkimine toimub hĂ€kkimise tĂ”ttu. Sageli toimuvad valideerimisprotsessid ja sertifikaatide lĂŒhenenud kehtivusaeg vĂ€hendavad ka tĂ”enĂ€osust, et sertifikaat kehtib jĂ€tkuvalt pĂ€rast selle teabele vastamatuse kaotamist ning vĂ€hendab valevĂ€lja antud sertifikaatide leviku riski.

Lisaks saavad lĂŒhike kehtivusajaga sertifikaadid stiimuli automaatsete sertifikaadihalduse sĂŒsteemide rakendamiseks, mis on vabad inimfaktorist. Kuid kĂ€sitsi sertifikaatide uuendamise praktika kaotamine vĂ”ib kaasa tuua ka negatiivseid tagajĂ€rgi. On tĂ€heldatud, et mĂ”ned seadmed, mis lubavad sertifikaatide allalaadimist ainult kĂ€sitsi, vĂ”ivad jÀÀda kehtetute sertifikaatidega seoses kĂ€sitsi uuendamise keerukuse tĂ”ttu iga pooleteise kuu tagant. See muudatus vĂ”ib negatiivselt mĂ”jutada ka selliste sertifitseerimiskeskuste Ă€ri, kes ei paku automaatsete sertifikaatide saamiseks API-d.

Allikas: opennet.ru

Osta usaldusvÀÀrne veebihosting DDoS kaitsega, VPS VDS serverid đŸ”„ Osta usaldusvÀÀrne veebihosting DDoS kaitsega, VPS VDS serverid | ProHoster