Chromiumi projekti arendajad , millega kehtestatakse TLS-sertifikaatide maksimaalne kehtivusaeg 398 pÀeva (13 kuud).
See tingimus kehtib kĂ”igi avalike serveri sertifikaatide kohta, mis on vĂ€lja antud pĂ€rast 1. septembrit 2020. Kui sertifikaat ei vasta sellele reegli, siis brauser lĂŒkkab selle tagasi ja nĂ€itab spetsiifilist viga ERR_CERT_VALIDITY_TOO_LONG.
1. septembrist 2020. aastast saadud sertifikaatide usaldus sÀilib ja (2,2 aastat), nagu praegu.
Varem kehtestas sertifikaatide maksimaalset kehtivusaega Firefoxi ja Safari arendajad. Muudatus jÔustub samuti .
See tÀhendab, et veebisaidid, mis kasutavad pika kehtivusajaga SSL/TLS sertifikaate, mis on vÀlja antud pÀrast lÔppkuupÀeva, toovad brauserites vÀlja privaatsusvead.

Esimese uue poliitika teatas Apple CA/Brauseri foorumi koosolekul . Uue reegli rakendamisel lubas Apple seda rakendada kÔigil iOS ja macOS seadmetel. See avaldab survet veebisaidi administraatoritele ja arendajatele, et nende sertifikaadid vastaksid nÔuetele.
Sertifikaatide kehtivusaja lĂŒhenemine on olnud Apple'i, Google'i ja teiste CA/Brauseri osalejate seas arutelu teemaks juba mitu kuud. Selle poliitikaga on kaasas nii eelised kui ka puudused.
Selle sammuga pĂŒĂŒtakse tĂ”sta veebisaitide turvalisust, tagades, et arendajad kasutavad uusimate krĂŒptograafiliste standarditega sertifikaate, ning vĂ€hendada vana ja unustatud sertifikaatide arvu, mis vĂ”ivad potentsiaalselt olla varastatud ja neid saab kasutada kalastamise ja pahavara rĂŒnnakute jaoks. Kui rĂŒndajad suudavad SSL/TLS krĂŒptograafiat murda, tagavad lĂŒhiajalised sertifikaadid turvalisematele sertifikaatidele ĂŒlemineku umbes aasta pĂ€rast.
Sertifikaatide kehtivusaja lĂŒhendamisel on mĂ”ningaid puudusi. On mĂ€rgitud, et sertifikaatide vahetamise sageduse suurendamine muudab Apple'ile ja teistele ettevĂ”tetele veidi keerulisemaks alt webisaidi omanikud ja ettevĂ”tted, kes peavad sertifikaate haldama ja nĂ”uetele vastavust tagama.
Teisest kĂŒljest stimuleerivad Letâs Encrypt ja teised sertifitseerimiskeskused veebimeistreid rakendama automatiseeritud protseduure sertifikaatide uuendamiseks. See vĂ€hendab inimsisest kulusid ja vigade riski sertifikaatide asendamise sageduse tĂ”ustes.
Nagu teada, vĂ€ljastab Letâs Encrypt tasuta HTTPS-sertifikaate, mille kehtivusaeg on 90 pĂ€eva, ja pakub tööriistu automatiseerimiseks. Seega sobivad need sertifikaadid nĂŒĂŒd veelgi paremini ĂŒldisesse infrastruktuuri â kuna brauserid kehtestavad maksimumkehtivusaja.
See muudatus pandi CA/Browser Foreumi liikmete seas hÀÀletusele, kuid otsus .
Tulemused
Sertifikaatide vÀljaandjate hÀÀletus
Jah (11 hÀÀlt): Amazon, Buypass, Certigna (DHIMYOTIS), certSIGN, Sectigo (endine Comodo CA), eMudhra, Kamu SM, Letâs Encrypt, Logius, PKIoverheid, SHECA, SSL.com
Vastu (20): Camerfirma, Certum (Asseco), CFCA, Chunghwa Telecom, Comsign, D-TRUST, DarkMatter, Entrust Datacard, Firmaprofesional, GDCA, GlobalSign, GoDaddy, Izenpe, Network Solutions, OATI, SECOM, SwissSign, TWCA, TrustCor, SecureTrust (endine Trustwave)
VÀÀratas (2): HARICA, TurkTrust
Tarbijate sertifikaatide hÀÀletus
Jah (7): Apple, Cisco, Google, Microsoft, Mozilla, Opera, 360
Vastu: 0
Olen vaikimisi: 0
NĂŒĂŒd rakendavad brauserid seda poliitikat sunniviisiliselt sertifitseerimiskeskuste nĂ”usolekuta.
Allikas: habr.com
