Chrome piirab ka TLS-sertifikaatide kehtivusaega 13 kuuni.

Chrome piirab ka TLS-sertifikaatide kehtivusaega 13 kuuni.Chromiumi projekti arendajad tehti muudatus, millega kehtestatakse TLS-sertifikaatide maksimaalne kehtivusaeg 398 pÀeva (13 kuud).

See tingimus kehtib kĂ”igi avalike serveri sertifikaatide kohta, mis on vĂ€lja antud pĂ€rast 1. septembrit 2020. Kui sertifikaat ei vasta sellele reegli, siis brauser lĂŒkkab selle tagasi ja nĂ€itab spetsiifilist viga ERR_CERT_VALIDITY_TOO_LONG.

1. septembrist 2020. aastast saadud sertifikaatide usaldus sÀilib ja on piiratud 825 pÀevaga (2,2 aastat), nagu praegu.

Varem kehtestas sertifikaatide maksimaalset kehtivusaega Firefoxi ja Safari arendajad. Muudatus jÔustub samuti 1. septembril..

See tÀhendab, et veebisaidid, mis kasutavad pika kehtivusajaga SSL/TLS sertifikaate, mis on vÀlja antud pÀrast lÔppkuupÀeva, toovad brauserites vÀlja privaatsusvead.

Chrome piirab ka TLS-sertifikaatide kehtivusaega 13 kuuni.

Esimese uue poliitika teatas Apple CA/Brauseri foorumi koosolekul 2020. aasta veebruaris.. Uue reegli rakendamisel lubas Apple seda rakendada kÔigil iOS ja macOS seadmetel. See avaldab survet veebisaidi administraatoritele ja arendajatele, et nende sertifikaadid vastaksid nÔuetele.

Sertifikaatide kehtivusaja lĂŒhenemine on olnud Apple'i, Google'i ja teiste CA/Brauseri osalejate seas arutelu teemaks juba mitu kuud. Selle poliitikaga on kaasas nii eelised kui ka puudused.

Selle sammuga pĂŒĂŒtakse tĂ”sta veebisaitide turvalisust, tagades, et arendajad kasutavad uusimate krĂŒptograafiliste standarditega sertifikaate, ning vĂ€hendada vana ja unustatud sertifikaatide arvu, mis vĂ”ivad potentsiaalselt olla varastatud ja neid saab kasutada kalastamise ja pahavara rĂŒnnakute jaoks. Kui rĂŒndajad suudavad SSL/TLS krĂŒptograafiat murda, tagavad lĂŒhiajalised sertifikaadid turvalisematele sertifikaatidele ĂŒlemineku umbes aasta pĂ€rast.

Sertifikaatide kehtivusaja lĂŒhendamisel on mĂ”ningaid puudusi. On mĂ€rgitud, et sertifikaatide vahetamise sageduse suurendamine muudab Apple'ile ja teistele ettevĂ”tetele veidi keerulisemaks alt webisaidi omanikud ja ettevĂ”tted, kes peavad sertifikaate haldama ja nĂ”uetele vastavust tagama.

Teisest kĂŒljest stimuleerivad Let’s Encrypt ja teised sertifitseerimiskeskused veebimeistreid rakendama automatiseeritud protseduure sertifikaatide uuendamiseks. See vĂ€hendab inimsisest kulusid ja vigade riski sertifikaatide asendamise sageduse tĂ”ustes.

Nagu teada, vĂ€ljastab Let’s Encrypt tasuta HTTPS-sertifikaate, mille kehtivusaeg on 90 pĂ€eva, ja pakub tööriistu automatiseerimiseks. Seega sobivad need sertifikaadid nĂŒĂŒd veelgi paremini ĂŒldisesse infrastruktuuri — kuna brauserid kehtestavad maksimumkehtivusaja.

See muudatus pandi CA/Browser Foreumi liikmete seas hÀÀletusele, kuid otsus ei leidnud kinnitust sertifitseerimiskeskuste erimeelsuste tÔttu..

Tulemused

Sertifikaatide vÀljaandjate hÀÀletus

Jah (11 hÀÀlt): Amazon, Buypass, Certigna (DHIMYOTIS), certSIGN, Sectigo (endine Comodo CA), eMudhra, Kamu SM, Let’s Encrypt, Logius, PKIoverheid, SHECA, SSL.com

Vastu (20): Camerfirma, Certum (Asseco), CFCA, Chunghwa Telecom, Comsign, D-TRUST, DarkMatter, Entrust Datacard, Firmaprofesional, GDCA, GlobalSign, GoDaddy, Izenpe, Network Solutions, OATI, SECOM, SwissSign, TWCA, TrustCor, SecureTrust (endine Trustwave)

VÀÀratas (2): HARICA, TurkTrust

Tarbijate sertifikaatide hÀÀletus

Jah (7): Apple, Cisco, Google, Microsoft, Mozilla, Opera, 360

Vastu: 0

Olen vaikimisi: 0

NĂŒĂŒd rakendavad brauserid seda poliitikat sunniviisiliselt sertifitseerimiskeskuste nĂ”usolekuta.

Allikas: habr.com

Osta usaldusvÀÀrne veebihosting DDoS kaitsega, VPS VDS serverid đŸ”„ Osta usaldusvÀÀrne veebihosting DDoS kaitsega, VPS VDS serverid | ProHoster