Foorum CA/B hÀÀletas SSL-sertifikaatide kehtivusaja lĂŒhendamise vastu 397 pĂ€evani.

26. juuli 2019. aastal teatas Google ettepanek vĂ€hemalt vĂ€hendada SSL/TLS serveri sertifikaatide maksimaalset kehtivusaega praegustelt 825 pĂ€evalt 397 pĂ€evani (umbes 13 kuud), mistĂ”ttu on see peaaegu poole vĂ€hem. Google arvab, et ainult tĂ€ielik sertifikaatide automatiseerimine suudab kĂ”rvaldada praegused turvaprobleemid, mida tihti seletatakse inimfaktoriga. SeetĂ”ttu on ideaalne pĂŒĂŒelda automatiseeritud lĂŒhikese kehtivusajaga sertifikaatide vĂ€ljastamise poole.

KĂŒsimus viidi hÀÀletusele CA/Browse Forum'is (CABF), mis seab nĂ”udeid SSL/TLS sertifikaatidele, sealhulgas maksimaalsele kehtivusajale.

Ja 10. septembril kuulutati tulemused: konsortsiumi liikmed hÀÀletasid vastu ettepaneku poolt.

Tulemused

Sertifikaatide vÀljaandjate hÀÀletus

Jah (11 hÀÀlt): Amazon, Buypass, Certigna (DHIMYOTIS), certSIGN, Sectigo (endine Comodo CA), eMudhra, Kamu SM, Let’s Encrypt, Logius, PKIoverheid, SHECA, SSL.com

Vastu (20): Camerfirma, Certum (Asseco), CFCA, Chunghwa Telecom, Comsign, D-TRUST, DarkMatter, Entrust Datacard, Firmaprofesional, GDCA, GlobalSign, GoDaddy, Izenpe, Network Solutions, OATI, SECOM, SwissSign, TWCA, TrustCor, SecureTrust (endine Trustwave)

VÀÀratas (2): HARICA, TurkTrust

Tarbijate sertifikaatide hÀÀletus

Jah (7): Apple, Cisco, Google, Microsoft, Mozilla, Opera, 360

Vastu: 0

Olen vaikimisi: 0

CA / Browser Foorumi reeglite kohaselt peab positiivse otsuse vastuvĂ”tmiseks hÀÀletama kaks kolmandikku sertifikaatide vĂ€ljaandjatest ja 50% pluss ĂŒks hÀÀl tarbijate seast.

Digicerti esindajad vabandavad hÀÀletamise vahelejĂ€tmise pĂ€rast, kus nad oleksid oma hÀÀle andnud sertifikaatide kehtivusaja lĂŒhendamise poolt. Nad mĂ€rkivad, et mĂ”nedel klientidel vĂ”ib kehtivusaja lĂŒhendamine esindada probleemide tekitamist, kuid pikaajalises plaanis toob see turvalisuse eeliseid.

Nii vĂ”i teisiti, aga tööstus ei ole veel valmis sertifikaatide kehtivusaja lĂŒhendamiseks ja tĂ€ielikuks automatiseeritud lahenduste kasutuselevĂ”tuks. Sertifikaatide vĂ€ljaandvad keskused vĂ”ivad selliseid teenuseid pakkuda, kuid paljud kliendid pole veel automatiseerimist rakendanud. SeetĂ”ttu lĂŒkatakse kehtivuse vĂ€hendamine 397 pĂ€evani edasi. Kuid kĂŒsimus jÀÀb avatuks.

NĂŒĂŒd vĂ”ib Google proovida standardit 'sundida' nagu see oli protokolli puhul Certificate Transparency. Eriti kuna seda toetavad ka teised arendajad: Apple, Microsoft, Mozilla ja Opera.

Tulet meelde, et tĂ€ielik automatiseerimine on ĂŒks pĂ”himĂ”tteid, millele toetub mittetulunduslik sertifitseerimiskeskus Let’s Encrypt. See vĂ€ljastab tasuta sertifikaate kĂ”igile soovijatele, kuid sertifikaadi maksimaalne kehtivusaeg on piiratud 90 pĂ€evaga. Sertifikaatide lĂŒhikesed kehtivusajad pakuvad kaht peamist eelised:

  1. kahjude piiramine compromiteeritud vĂ”tmetest ja valesti vĂ€ljastatud sertifikaatidest, kuna neid kasutatakse lĂŒhemat aega;
  2. lĂŒhiajalised sertifikaadid toetavad ja soodustavad automatiseerimist, mis on tĂ€iesti vajalik HTTPS-i kasutamise lihtsuse tagamiseks. Kui me kavatseme kogu maailmas veebi ĂŒle viia HTTPS-ile, ei saa kindlasti oodata, et iga olemasoleva saidi administraator vĂ€rskendab sertifikaate kĂ€sitsi. Kui sertifikaatide vĂ€ljastamine ja uuendamine saab tĂ€ielikult automatiseeritud, muutuvad lĂŒhemad kehtivusajad vastupidi veelgi mugavamaks ja praktilisemaks.

GlobalSign'i uuring Habr's nĂ€itas, et 73,7% vastajatest „pigem toetavad” sertifikaatide kehtivusaja lĂŒhendamist.

Mis EV-sertifikaatide ikooni peitmine aadressiribal puudutab, siis selle kĂŒsimuse ĂŒle ei hÀÀletanud konsortsiumi liikmed, kuna brauserite UI-de kĂŒsimus on tĂ€ielikult arendajate pĂ€devuses. Uued versioonid Chrome 77 ja Firefox 70 tulevad vĂ€lja septembris-oktoobris, mis eemaldavad EV-sertifikaatidelt aadressiribal erilise koha. Nii nĂ€eb muutus vĂ€lja Firefox 70 töölauaversiooni nĂ€itel:

Oli:

Foorum CA/B hÀÀletas SSL-sertifikaatide kehtivusaja lĂŒhendamise vastu 397 pĂ€evani.

Saab olema:

Foorum CA/B hÀÀletas SSL-sertifikaatide kehtivusaja lĂŒhendamise vastu 397 pĂ€evani.

Turvaekspert Troy Hanti arvates eemaldamine EV-infost brauserite aadressiribal sisuliselt matab selle tĂŒĂŒbi sertifikaadid.

Allikas: habr.com

Osta usaldusvÀÀrne veebihosting DDoS kaitsega, VPS VDS serverid đŸ”„ Osta usaldusvÀÀrne veebihosting DDoS kaitsega, VPS VDS serverid | ProHoster