Chromium projekti arendajad , mis mÀÀrab TLS-sertifikaatide maksimaalse kehtivusaja 398 pÀevale (13 kuud).
See tingimus kehtib kĂ”ikide avalike serveri sertifikaatide kohta, mis on vĂ€lja antud pĂ€rast 1. septembrit 2020. Kui sertifikaat ei vasta sellele reeglile, siis brauser lĂŒkkab selle tagasi kui kehtetu ning annab konkreetse veateate ERR_CERT_VALIDITY_TOO_LONG.
1. septembrist 2020. aastast varem vÀlja antud sertifikaatide puhul jÀÀb usaldus alles ning (2,2 aastat), nagu praegu.
Varasemaid piiranguid sertifikaatide maksimaalsele kehtivusajale on kehtestanud brauserid Firefox ja Safari. Muudatus kehtib samuti .
See tÀhendab, et veebilehed, mis kasutavad pikema kehtivusajaga SSL/TLS sertifikaate, mis on vÀlja antud lÔppkuupÀeva jÀrel, hakkavad brauserites andma konfidentsiaalsusvigu.

Uue poliitika kuulutas esimesena vÀlja Apple CA/Brauseri foorumi kohtumisel . Uue reegli rakendamisel lubas Apple seda rakendada kÔikidel iOS ja macOS seadmetel. See avaldab survet veebilehtede haldajatele ja arendajatele, et nende sertifikaadid vastaksid nÔuetele.
Sertifikaatide kehtivusaja lĂŒhendamine on olnud arutelul Apple'i, Google'i ja teiste CA/Brauseri osaliste seas juba mitu kuud. Sellel poliitikal on omad plusse ja miinuseid.
Selle sammu eesmĂ€rk on suurendada veebilehtede turvalisust, veendudes, et arendajad kasutavad uusimaid krĂŒptograafilisi standardeid, ja vĂ€hendada vana, unustatud sertifikaatide hulka, mis vĂ”ivad potentsiaalselt olla varastatud ja uuesti kasutatud kalastamise ja pahavara rĂŒndamiseks. Kui kurjategijad suudavad murda SSL/TLS krĂŒptograafiat, siis lĂŒhiajalised sertifikaadid vĂ”imaldavad ĂŒleminekut turvalisematele sertifikaatidele umbes aasta jooksul.
Sertifikaatide kehtivusaja lĂŒhendamisel on mĂ”ned miinused. On mĂ€rkmeid, et suurendades sertifikaatide vahetamise sagedust, muudavad Apple ja teised ettevĂ”tted ka veidi keerulisemaks saitide omanikke ja ettevĂ”tteid, kellel tuleb hallata sertifikaate ja jĂ€rgida nĂ”udeid.
Teisest kĂŒljest innustavad Letâs Encrypt ja teised sertifitseerimiskeskused veebihaldureid rakendama automatiseeritud protseduure sertifikaatide uuendamiseks. See vĂ€hendab inimeste töötunde ja vigade riski sertifikaatide asendamise sageduse suurenedes.
Kuidas teada, siis annab Letâs Encrypt vĂ€lja tasuta HTTPS-sertifikaate, mille kehtivusaeg on 90 pĂ€eva ja pakub automatiseerimise tööriistu pikendamiseks. Nii sobivad need sertifikaadid veel paremini kogu infrastruktuuri â kuna brauserid kehtestavad maksimumkehtivuse piirangu.
See muudatus viidi CA/Browser Foorumi liikmete hÀÀletusele, kuid otsus .
tulemused nÀitasid ainult nelja ebaolulise koodibloki kattuvust, mis olid tingitud POSIX ja ANSI C nÔuetest.
Sertifikaatide vÀljaandjate hÀÀletus
Jah (11 hÀÀlt): Amazon, Buypass, Certigna (DHIMYOTIS), certSIGN, Sectigo (endine Comodo CA), eMudhra, Kamu SM, Letâs Encrypt, Logius, PKIoverheid, SHECA, SSL.com
Vastu (20): Camerfirma, Certum (Asseco), CFCA, Chunghwa Telecom, Comsign, D-TRUST, DarkMatter, Entrust Datacard, Firmaprofesional, GDCA, GlobalSign, GoDaddy, Izenpe, Network Solutions, OATI, SECOM, SwissSign, TWCA, TrustCor, SecureTrust (endine Trustwave)
VĂ€ltinud (2): HARICA, TurkTrust
Sertifikaatide tarbijate hÀÀletus
Jah (7): Apple, Cisco, Google, Microsoft, Mozilla, Opera, 360
Vastu: 0
VĂ€ltinud: 0
NĂŒĂŒd rakendavad brauserid seda poliitikat ilma sertifitseerimiskeskuste nĂ”usolekuta.
Allikas: habr.com
