26. juuli 2019. aastal teatas Google vĂ€hemalt vĂ€hendada SSL/TLS serveri sertifikaatide maksimaalset kehtivusaega praegustelt 825 pĂ€evalt 397 pĂ€evani (umbes 13 kuud), mistĂ”ttu on see peaaegu poole vĂ€hem. Google arvab, et ainult tĂ€ielik sertifikaatide automatiseerimine suudab kĂ”rvaldada praegused turvaprobleemid, mida tihti seletatakse inimfaktoriga. SeetĂ”ttu on ideaalne pĂŒĂŒelda automatiseeritud lĂŒhikese kehtivusajaga sertifikaatide vĂ€ljastamise poole.
KĂŒsimus viidi hÀÀletusele CA/Browse Forum'is (CABF), mis seab nĂ”udeid SSL/TLS sertifikaatidele, sealhulgas maksimaalsele kehtivusajale.
Ja 10. septembril : konsortsiumi liikmed hÀÀletasid vastu ettepaneku poolt.
Tulemused
Sertifikaatide vÀljaandjate hÀÀletus
Jah (11 hÀÀlt): Amazon, Buypass, Certigna (DHIMYOTIS), certSIGN, Sectigo (endine Comodo CA), eMudhra, Kamu SM, Letâs Encrypt, Logius, PKIoverheid, SHECA, SSL.com
Vastu (20): Camerfirma, Certum (Asseco), CFCA, Chunghwa Telecom, Comsign, D-TRUST, DarkMatter, Entrust Datacard, Firmaprofesional, GDCA, GlobalSign, GoDaddy, Izenpe, Network Solutions, OATI, SECOM, SwissSign, TWCA, TrustCor, SecureTrust (endine Trustwave)
VÀÀratas (2): HARICA, TurkTrust
Tarbijate sertifikaatide hÀÀletus
Jah (7): Apple, Cisco, Google, Microsoft, Mozilla, Opera, 360
Vastu: 0
Olen vaikimisi: 0
CA / Browser Foorumi reeglite kohaselt peab positiivse otsuse vastuvĂ”tmiseks hÀÀletama kaks kolmandikku sertifikaatide vĂ€ljaandjatest ja 50% pluss ĂŒks hÀÀl tarbijate seast.
Digicerti esindajad hÀÀletamise vahelejĂ€tmise pĂ€rast, kus nad oleksid oma hÀÀle andnud sertifikaatide kehtivusaja lĂŒhendamise poolt. Nad mĂ€rkivad, et mĂ”nedel klientidel vĂ”ib kehtivusaja lĂŒhendamine esindada probleemide tekitamist, kuid pikaajalises plaanis toob see turvalisuse eeliseid.
Nii vĂ”i teisiti, aga tööstus ei ole veel valmis sertifikaatide kehtivusaja lĂŒhendamiseks ja tĂ€ielikuks automatiseeritud lahenduste kasutuselevĂ”tuks. Sertifikaatide vĂ€ljaandvad keskused vĂ”ivad selliseid teenuseid pakkuda, kuid paljud kliendid pole veel automatiseerimist rakendanud. SeetĂ”ttu lĂŒkatakse kehtivuse vĂ€hendamine 397 pĂ€evani edasi. Kuid kĂŒsimus jÀÀb avatuks.
NĂŒĂŒd vĂ”ib Google proovida standardit 'sundida' nagu see oli protokolli puhul . Eriti kuna seda toetavad ka teised arendajad: Apple, Microsoft, Mozilla ja Opera.
Tulet meelde, et tĂ€ielik automatiseerimine on ĂŒks pĂ”himĂ”tteid, millele toetub mittetulunduslik sertifitseerimiskeskus Letâs Encrypt. See vĂ€ljastab tasuta sertifikaate kĂ”igile soovijatele, kuid sertifikaadi maksimaalne kehtivusaeg on piiratud 90 pĂ€evaga. Sertifikaatide lĂŒhikesed kehtivusajad pakuvad :
- kahjude piiramine compromiteeritud vĂ”tmetest ja valesti vĂ€ljastatud sertifikaatidest, kuna neid kasutatakse lĂŒhemat aega;
- lĂŒhiajalised sertifikaadid toetavad ja soodustavad automatiseerimist, mis on tĂ€iesti vajalik HTTPS-i kasutamise lihtsuse tagamiseks. Kui me kavatseme kogu maailmas veebi ĂŒle viia HTTPS-ile, ei saa kindlasti oodata, et iga olemasoleva saidi administraator vĂ€rskendab sertifikaate kĂ€sitsi. Kui sertifikaatide vĂ€ljastamine ja uuendamine saab tĂ€ielikult automatiseeritud, muutuvad lĂŒhemad kehtivusajad vastupidi veelgi mugavamaks ja praktilisemaks.
nĂ€itas, et 73,7% vastajatest âpigem toetavadâ sertifikaatide kehtivusaja lĂŒhendamist.
Mis EV-sertifikaatide ikooni peitmine aadressiribal puudutab, siis selle kĂŒsimuse ĂŒle ei hÀÀletanud konsortsiumi liikmed, kuna brauserite UI-de kĂŒsimus on tĂ€ielikult arendajate pĂ€devuses. Uued versioonid Chrome 77 ja Firefox 70 tulevad vĂ€lja septembris-oktoobris, mis eemaldavad EV-sertifikaatidelt aadressiribal erilise koha. Nii nĂ€eb muutus vĂ€lja Firefox 70 töölauaversiooni nĂ€itel:
Oli:
![]()
Saab olema:

Turvaekspert Troy Hanti arvates eemaldamine EV-infost brauserite aadressiribal .
Allikas: habr.com
