CA/B foorum hÀÀletas SSL-sertifikaatide kehtivusaja lĂŒhendamise vastu 397 pĂ€evani

26. juulil 2019 teatas Google ettepanekust lĂŒhendada SSL/TLS serverisertifikaatide maksimaalset kehtivusaega praegustelt 825 pĂ€evalt 397 pĂ€evani (umbes 13 kuud), mis on ligikaudu poole vĂ€hem. Google usub, et ainult tĂ€ielik automatiseerimine sertifikaatidega seotud toimingutes vĂ”imaldab vabaneda olemasolevatest turvaprobleemidest, mida sageli seletatakse inimfaktoritega. SeetĂ”ttu on ideaalne pĂŒĂŒdleda automatiseeritud lĂŒhikese kehtivusajaga sertifikaatide vĂ€ljastamise poole.

KĂŒsimus pandi hÀÀletusele CA/Browser Forum organisatsioonis (CABF), mis kehtestab nĂ”uded SSL/TLS-sertifikaatidele, sealhulgas ka maksimaalsele kehtivusele.

Ja 10. septembril teatati tulemustest: konsortsiumi liikmed hÀÀletasid vastu ettepanekule.

tulemused nÀitasid ainult nelja ebaolulise koodibloki kattuvust, mis olid tingitud POSIX ja ANSI C nÔuetest.

Sertifikaatide vÀljaandjate hÀÀletus

Jah (11 hÀÀlt): Amazon, Buypass, Certigna (DHIMYOTIS), certSIGN, Sectigo (endine Comodo CA), eMudhra, Kamu SM, Let’s Encrypt, Logius, PKIoverheid, SHECA, SSL.com

Vastu (20): Camerfirma, Certum (Asseco), CFCA, Chunghwa Telecom, Comsign, D-TRUST, DarkMatter, Entrust Datacard, Firmaprofesional, GDCA, GlobalSign, GoDaddy, Izenpe, Network Solutions, OATI, SECOM, SwissSign, TWCA, TrustCor, SecureTrust (endine Trustwave)

VĂ€ltinud (2): HARICA, TurkTrust

Sertifikaatide tarbijate hÀÀletus

Jah (7): Apple, Cisco, Google, Microsoft, Mozilla, Opera, 360

Vastu: 0

VĂ€ltinud: 0

CA/Browser Forum reeglite kohaselt peab positiivse otsuse tegemiseks hÀÀletama kaks kolmandikku sertifikaatide vĂ€ljaandjatest ja 50% plus ĂŒks hÀÀl tarbijate seas.

Digicerti esindajad avaldasid kahetsust hÀÀletuse vahelejÀÀmise pĂ€rast, kus nad oleksid hÀÀletanud sertifikaatide kehtivusaja lĂŒhendamise poolt. Nad mĂ€rgivad, et mĂ”ne kliendi jaoks vĂ”ib kehtivusaja lĂŒhendamine olla probleemiks, kuid pikaajalises perspektiivis toob see turvalisuse eeliseid.

Nii vĂ”i naa, ent tööstus ei ole veel valmis sertifikaatide kehtivusaega lĂŒhendama ja tĂ€ielikult automatiseeritud lahendustele ĂŒle minema. Sertifitseerimiskeskused vĂ”ivad selliseid teenuseid pakkuda, kuid paljud kliendid ei ole veel automatiseerimist rakendanud. SeetĂ”ttu lĂŒkatakse ajavahemiku lĂŒhendamine 397 pĂ€evani edasi. Kuid kĂŒsimus jÀÀb avatuks.

NĂŒĂŒd vĂ”ib Google proovida standardit "sundida" rakendama, nagu see toimus protokolliga Certificate Transparency. Eriti, kuna seda toetavad ka teised arendajad: Apple, Microsoft, Mozilla ja Opera.

Tuletame meelde, et tĂ€ielik automatiseerimine on ĂŒks pĂ”himĂ”tteid, millele tugineb mittetulunduslik sertifitseerimiskeskus Let’s Encrypt. See vĂ€ljastab tasuta sertifikaate kĂ”igile soovijatele, kuid sertifikaadi maksimaalne kehtivusaeg on piiratud 90 pĂ€evaga. Sertifikaatide lĂŒhike kehtivusaeg toob endaga kaasa kaks peamist eelist:

  1. kahjustuste piiramise kompromiteeritud vĂ”tmete ja valesti vĂ€ljastatud sertifikaatide osas, kuna neid kasutatakse lĂŒhema ajavahemiku jooksul;
  2. lĂŒhikese kehtivusajaga sertifikaadid toetavad ja soodustavad automatiseerimist, mis on absoluutne vajadus HTTPS-i kasutamise lihtsustamiseks. Kui me kavatseme ĂŒle viia kogu World Wide Web'i HTTPS-ile, ei saa oodata, et igas olemasolevas saidis on administraator, kes kĂ€sitsi sertifikaate uuendab. Niipea kui sertifikaatide vĂ€ljastamine ja uuendamine muutub tĂ€ielikult automatiseerituks, muutuvad lĂŒhemad kehtivusajad vastupidiselt mugavamaks ja praktilisemaks.

GlobalSign'i kĂŒsitlus Habras nĂ€itas, et 73,7% vastanuist «toetaks pigem» sertifikaatide kehtivusaja lĂŒhendamist.

Mis puudutab EV-sertifikaatide ikooni peitmist aadressireal, siis selle kĂŒsimuse osas konsorsium ei hÀÀletanud, kuna brauserite kasutajaliidese kĂŒsimus jÀÀb tĂ€ielikult arendajate pĂ€devusse. Septembris ja oktoobris ilmuvad uued versioonid Chrome 77 ja Firefox 70, mis eemaldavad EV-sertifikaatidelt erilise koha brauseri aadressirealt. Nii nĂ€eb vĂ€lja muudatus nĂ€iteks Firefox 70 lauaversioonis:

Oli:

CA/B foorum hÀÀletas SSL-sertifikaatide kehtivusaja lĂŒhendamise vastu 397 pĂ€evani

Saab olema:

CA/B foorum hÀÀletas SSL-sertifikaatide kehtivusaja lĂŒhendamise vastu 397 pĂ€evani

Turbeekspert Troy Hanti arvates tÀhendab EV-info eemaldamine brauserite aadressirivist see sisuliselt EV-sertifikaatide mahamatmist.

Allikas: habr.com

Osta usaldusvÀÀrne hostimine veebilehtede jaoks DDoS-i kaitsega, VPS VDS serverid đŸ”„ Osta usaldusvÀÀrne hostimine veebilehtede jaoks DDoS-i kaitsega, VPS VDS serverid | ProHoster