Chrome piirab ka TLS-sertifikaatide kehtivusaega 13 kuuni.

Chrome piirab ka TLS-sertifikaatide kehtivusaega 13 kuuni.Chromiumi projekti arendajad tehti muudatus, millega kehtestatakse TLS-sertifikaatide maksimaalne kehtivusaeg 398 päeva (13 kuud).

See tingimus kehtib kõigi avalike serveri sertifikaatide kohta, mis on välja antud pärast 1. septembrit 2020. Kui sertifikaat ei vasta sellele reegli, siis brauser lükkab selle tagasi ja näitab spetsiifilist viga ERR_CERT_VALIDITY_TOO_LONG.

1. septembrist 2020. aastast saadud sertifikaatide usaldus säilib ja on piiratud 825 päevaga (2,2 aastat), nagu praegu.

Varem kehtestas sertifikaatide maksimaalset kehtivusaega Firefoxi ja Safari arendajad. Muudatus jõustub samuti 1. septembril..

See tähendab, et veebisaidid, mis kasutavad pika kehtivusajaga SSL/TLS sertifikaate, mis on välja antud pärast lõppkuupäeva, toovad brauserites välja privaatsusvead.

Chrome piirab ka TLS-sertifikaatide kehtivusaega 13 kuuni.

Esimese uue poliitika teatas Apple CA/Brauseri foorumi koosolekul 2020. aasta veebruaris.. Uue reegli rakendamisel lubas Apple seda rakendada kõigil iOS ja macOS seadmetel. See avaldab survet veebisaidi administraatoritele ja arendajatele, et nende sertifikaadid vastaksid nõuetele.

Sertifikaatide kehtivusaja lühenemine on olnud Apple'i, Google'i ja teiste CA/Brauseri osalejate seas arutelu teemaks juba mitu kuud. Selle poliitikaga on kaasas nii eelised kui ka puudused.

Selle sammuga püütakse tõsta veebisaitide turvalisust, tagades, et arendajad kasutavad uusimate krüptograafiliste standarditega sertifikaate, ning vähendada vana ja unustatud sertifikaatide arvu, mis võivad potentsiaalselt olla varastatud ja neid saab kasutada kalastamise ja pahavara rünnakute jaoks. Kui ründajad suudavad SSL/TLS krüptograafiat murda, tagavad lühiajalised sertifikaadid turvalisematele sertifikaatidele ülemineku umbes aasta pärast.

Sertifikaatide kehtivusaja lühendamisel on mõningaid puudusi. On märgitud, et sertifikaatide vahetamise sageduse suurendamine muudab Apple'ile ja teistele ettevõtetele veidi keerulisemaks alt webisaidi omanikud ja ettevõtted, kes peavad sertifikaate haldama ja nõuetele vastavust tagama.

Teisest küljest stimuleerivad Let’s Encrypt ja teised sertifitseerimiskeskused veebimeistreid rakendama automatiseeritud protseduure sertifikaatide uuendamiseks. See vähendab inimsisest kulusid ja vigade riski sertifikaatide asendamise sageduse tõustes.

Nagu teada, väljastab Let’s Encrypt tasuta HTTPS-sertifikaate, mille kehtivusaeg on 90 päeva, ja pakub tööriistu automatiseerimiseks. Seega sobivad need sertifikaadid nüüd veelgi paremini üldisesse infrastruktuuri — kuna brauserid kehtestavad maksimumkehtivusaja.

See muudatus pandi CA/Browser Foreumi liikmete seas hääletusele, kuid otsus ei leidnud kinnitust sertifitseerimiskeskuste erimeelsuste tõttu..

Tulemused

Sertifikaatide väljaandjate hääletus

Jah (11 häält): Amazon, Buypass, Certigna (DHIMYOTIS), certSIGN, Sectigo (endine Comodo CA), eMudhra, Kamu SM, Let’s Encrypt, Logius, PKIoverheid, SHECA, SSL.com

Vastu (20): Camerfirma, Certum (Asseco), CFCA, Chunghwa Telecom, Comsign, D-TRUST, DarkMatter, Entrust Datacard, Firmaprofesional, GDCA, GlobalSign, GoDaddy, Izenpe, Network Solutions, OATI, SECOM, SwissSign, TWCA, TrustCor, SecureTrust (endine Trustwave)

Vääratas (2): HARICA, TurkTrust

Tarbijate sertifikaatide hääletus

Jah (7): Apple, Cisco, Google, Microsoft, Mozilla, Opera, 360

Vastu: 0

Olen vaikimisi: 0

Nüüd rakendavad brauserid seda poliitikat sunniviisiliselt sertifitseerimiskeskuste nõusolekuta.

Allikas: habr.com

Osta usaldusväärne veebihosting DDoS kaitsega, VPS VDS serverid 🔥 Osta usaldusväärne veebihosting DDoS kaitsega, VPS VDS serverid | ProHoster