Mitteametatud digitaalne sertifitseerimise keskuse Letâs Encrypt teatas, et ta kavatseb jĂ€rk-jĂ€rgult vĂ€hendada antavate TLS-sertifikaatide kehtivusperioodi 90 pĂ€evalt 45 pĂ€evani. Alates 10. veebruarist 2027 lĂŒheneb sertifikaatide kehtivusaeg 64 pĂ€evani ja alates 16. veebruarist 2028 45 pĂ€evani. Volitus saada sertifikaate, mis kehtivad 45 pĂ€eva, saabub 13. maina 2026.
Samas vĂ€hendatakse jĂ€rk-jĂ€rgult ka autentimise kehtivusperioodi â alates 10. veebruarist 2027 lĂŒheneb see 30 pĂ€evalt 10 pĂ€evani ja 16. veebruarist 2028 10 pĂ€evalt 7 tunnini. Autentimise kehtivusperiood mĂ”istetakse ajana pĂ€rast Ă”iguste kinnitamist. domeen, mil jooksul vĂ”ib sertifikaat olla vĂ€lja antud ilma korduvate kontrollide lĂ€bimiseta. Kui see aeg möödub, on vajalik uue Ă”iguste kinnitamine.
Sertifikaatide kehtivusaja vĂ€hendamisest on pĂ”hjustanud CA/Browser Forum uued nĂ”uded, millest peavad kinni pidama brauserite tootjad ja sertifitseerimise keskused. Sarnane kehtivusaja vĂ€hendamine viiakse ellu kĂ”igis sertifitseerimise keskustes. CA/Browser Forum mÀÀras tĂ€htaeg, et kĂ”ik muudatused peavad olema ellu viidud mĂ€rtsiks 2029 ja maksimaalne sertifikaadi kehtivusaeg on 47 pĂ€eva. PĂ€rast mĂ€rtsi 2029 tĂ”otavad uute sertifikaatide töötlemisel, mille kehtivusaeg ĂŒletab 47 pĂ€eva, tekkida vead «ERR_CERT_VALIDITY_TOO_LONG».
LĂŒhiajaliste sertifikaatide kasutuselevĂ”tu eeliste hulka kuulub uute krĂŒptoalgoritmide kiire juurutamine, kui praegustes avastatakse haavatavusi, ning suurem turvalisus. NĂ€iteks, kui sertifikaat lekib mĂ€rkamatult hĂ€kkimise tĂ”ttu, takistavad lĂŒhiajalised sertifikaadid kurjategijatel pikka aega ohvri liiklust kontrollida vĂ”i sertifikaate phishing'uks kasutada. Domeeni omandi sagedasem kontroll ja sertifikaatide kehtivusperioodi lĂŒhendamine vĂ€hendavad ka tĂ”enĂ€osust, et sertifikaadid jÀÀvad kehtima pĂ€rast nende teabe aegumist ning vĂ€hendavad valevĂ€ljastatud sertifikaatide levimise riski.
Seoses Let's Encrypt'i sertifikaatide kehtivusaja lĂŒhendamisega on soovitatud kasutajatel mitte vĂ€rskendada sertifikaate kĂ€sitsi, vaid minna ĂŒle automaatsetele sertifikaadihalduse sĂŒsteemidele. Samuti peavad juba automatiseeritud sĂŒsteeme kasutavad kasutajad veenduma, et nende tööriistad toetavad Ă”igesti lĂŒhendatud kehtivusajaga sertifikaate. Sertifikaatide Ă”igeaegse automaatse vĂ€rskendamise koordineerimiseks saavad administraatorid kasutada protokolli ARI (ACME Renewal Information) laiendust, mis vĂ”imaldab saada teavet sertifikaatide vĂ€rskendamise vajaduse kohta ja valida optimaalse aja uuendamiseks. Samuti on mĂ”istlik seadistada jĂ€lgimissĂŒsteem olukordade tuvastamiseks, kus sertifikaati ei ole Ă”igeaegselt vĂ€rskendatud.
Domaani Ă”iguste kinnitamise lihtsustamiseks plaanib Let's Encrypt 2026. aastal juurutada uue DNS-PERSIST-01 kontrollimise meetodi, mis erineb HTTP-01 ja DNS-01 meetoditest, kuna see ei nĂ”ua teabe vĂ€rskendamist igas kontrollis ja ACME-kliendil ei pea olema juurdepÀÀsu veebiinfrastruktuurile ega DNS-serverile. PERSIST-01 puhul on piisav, kui lisada DNS-i ĂŒhekordselt teatud TXT-kirje (â_validation-persist.example.com. IN TXT (âca.example;â âaccounturi=https://ca.example/acct/123â)â) ja ACME-kliendil on vĂ”imalik autorisatsiooni lĂ€bi viia ilma DNS-i andmete vĂ€rskendamiseta.
Allikas: opennet.ru
