Let's Encrypt lĂŒhendab sertifikaatide kehtivusaega 45 pĂ€evani

Kogukonna kontrollitav mittetulundusĂŒhing Let’s Encrypt, mis pakub sertifikaate tasuta kĂ”igile huvilistele, teatas otsusest vĂ€hendada jĂ€rk-jĂ€rgult vĂ€ljastatavate TLS-sertifikaatide kehtivusaega 90 pĂ€evalt 45 pĂ€evale. 10. veebruaril 2027 lĂŒhendatakse sertifikaatide kehtivusaega 64 pĂ€evani, ning 16. veebruaril 2028 — 45 pĂ€evani. Valikuline vĂ”imalus saada 45-pĂ€evaseid sertifikaate tuleb 13. mail 2026.

Samas lĂŒhendatakse jĂ€rk-jĂ€rgult ka autoriseerimise kehtivusaega — 10. veebruaril 2027 lĂŒhendatakse see 30 pĂ€evalt 10 pĂ€evale, ning 16. veebruaril 2028 — 10 pĂ€evalt 7 tunnile. Autoriseerimise kehtivusaeg on aeg, mille jooksul saab sertifikaati vĂ€lja anda ilma korduvate kontrollideta pĂ€rast Ă”iguste kinnitamist. domeeni, mille jooksul sertifikaati saab vĂ€lja anda ilma korduvate kontrollideta. PĂ€rast selle ajavahemiku lĂ”ppemist on vajalik uuesti Ă”iguste kinnitamine.

Sertifikaatide kehtivuse lĂŒhendamise pĂ”hjuseks on uusi nĂ”udeid, millele CA/Browser Forum nĂ”uab, et jĂ€rgiksid brauserite tootjad ja sertifitseerimiskeskused. Samasugune kehtivuse lĂŒhendamine rakendatakse kĂ”igi sertifitseerimiskeskuste poolt. CA/Browser Forum on kehtestanud rakendamise lĂ”pptĂ€htajaks mĂ€rtsi 2029 ja maksimaalse sertifikaadi kehtivuse ajaks — 47 pĂ€eva. PĂ€rast mĂ€rtsi 2029. aastat toovad uute sertifikaatide töötlemine, mille kehtivusaeg ĂŒletab 47 pĂ€eva, brauserites esile veateate „ERR_CERT_VALIDITY_TOO_LONG“.

LĂŒhiajaliste sertifikaatide kasutamise eeliste hulka kuulub vĂ”imalus lĂŒhendada uute krĂŒptoalgoritmide rakendamise aega juhul, kui praegustes sertifikaatides avastatakse haavatavusi, samuti turvalisuse suurenemine. NĂ€iteks vĂ”ib lĂŒhiajaliste sertifikaatide korral bannerite langemise tĂ”ttu vĂ€hendada kurjategijate vĂ”imet pikka aega ohvri liiklust juhtida vĂ”i kasutada sertifikaate vahetustegevuseks. Domeeni omandi kontrollimise sagedasema kontrollimise ning sertifikaatide kehtivusaja lĂŒhendamisega vĂ€heneb ka tĂ”enĂ€osus, et sertifikaat jĂ€tkab kehtimist pĂ€rast sisalduva teabe aegumist ning vĂ€heneb vale vĂ€ljastatud sertifikaatide leviku risk.

Seoses Let's Encrypt sertifikaatide kehtivusaja lĂŒhenemisega soovitab ettevĂ”te kasutajatel mitte uuendada sertifikaate kĂ€sitsi, vaid liikuda automaatsete sertifikaadihalduse sĂŒsteemide juurde. Samuti peavad kasutajad, kes juba kasutavad automatiseeritud sĂŒsteeme, veenduma, et nende tööristad toetavad Ă”igesti lĂŒhenenud kehtivusajaga sertifikaate. Sertifikaatide Ă”igeaegse automaatse uuendamise koordineerimiseks saavad administraatorid kasutada ARI (ACME Renewal Information) protokolli laiendust, mis vĂ”imaldab saada teavet sertifikaatide uuendamise vajaduse kohta ja valida optimaalse aja uuendamiseks. Samuti on mĂ”istlik seadistada jĂ€lgimissĂŒsteem, et tuvastada olukordi, kus sertifikaati ei ole Ă”igeaegselt uuendatud.

Domeeni Ă”iguste kinnitamise lihtsustamiseks plaanib projekt Let’s Encrypt 2026. aastal tutvustada uut DNS-PERSIST-01 kontrollimeetodit, mis erinevalt HTTP-01 ja DNS-01 meetoditest ei nĂ”ua info vĂ€rskendamist iga kontrolli korral ning ei eelda ACME kliendi juurdepÀÀsu veebiinfrastruktuurile vĂ”i DNS-serverile. PERSIST-01 puhul on piisav, kui lisada DNS-i ĂŒhekordne TXT-kirje (‘_validation-persist.example.com. IN TXT („ca.example;“ „ accounturi=https://ca.example/acct/123″)’) ja ACME klient saab autoriseerimist teostada ilma DNS-i andmete vĂ€rskendamiseta.

Allikas: opennet.ru

Osta usaldusvÀÀrne veebihosting DDoS kaitsega, VPS VDS serverid đŸ”„ Osta usaldusvÀÀrne veebihosting DDoS kaitsega, VPS VDS serverid | ProHoster