TLS-sertifikaatide maksimaalne kehtivusaeg vÀhendatakse 398 pÀevalt 47 pÀevale

CA/Browser Forum'i liikmed, kes on platvorm koostöö koordineerimiseks brauseritootjate ja sertifitseerimiskeskuste vahel, hÀÀletasid TLS-sertifikaatide maksimaalse kehtivusaja vĂ€hendamise poolt. TLS-sertifikaatide maksimaalne kehtivusaeg vĂ€heneb 398 pĂ€eva pealt 47 pĂ€evale, kui CA/Browser Forum ei muuda edaspidi oma otsust. Lisaks sertifikaatide kehtivuse ajale otsustati oluliselt vĂ€hendada ka objekti valideerimise andmete taaskasutamise tĂ€htaegu: SAN-i (Subject Alternative Name, kui ĂŒks sertifikaat katab mitmeid ressursse, nĂ€iteks kehtib mitme domeeni jaoks) puhul vĂ€heneb tĂ€htaeg 398 pĂ€evalt 10 pĂ€evale ja mitte-SAN-i puhul 825 pĂ€evalt 398 pĂ€evale.

Muudatust kavatsetakse edendada jÀrk-jÀrgult: alates 15. mÀrtsist 2026 vÀheneb maksimaalne kehtivusaeg TLS-sertifikaatide 250 pÀevani, alates 15. mÀrtsist 2027 100 pÀevani ja alates mÀrtsist 2029 47 pÀevani. Iga etapi saavutamise jÀrel toob uute sertifikaatide töötlemine, mis ei vasta nimetatud kriteeriumidele, brauserites esile vea "ERR_CERT_VALIDITY_TOO_LONG". Varasemalt suutsid brauseritootjad saavutada jÀrkjÀrgulise kehtivusaja vÀhendamise 8 aastalt 398 pÀevani (13 kuud).

TLS-sertifikaatide kehtivusaja uue vÀhendamise poolt hÀÀletas 29 liiget, 6 jÀid erapooletuks ja keegi ei hÀÀletanud vastu. HÀÀletamise poolt olid: Apple, Google, Microsoft, Mozilla, Amazon, Asseco Data Systems SA (Certum), Buypass AS, Certigna (DHIMYOTIS), Certinomis, DigiCert, Disig, D-TRUST, eMudhra, Fastly, GlobalSign, GoDaddy, HARICA, iTrusChina, Izenpe, NAVER Cloud Trust Services, OISTE Foundation, Sectigo, SHECA, SSL.com, SwissSign, Telia Company, TrustAsia, VikingCloud, Visa. Erapooletuks jÀid: Entrust, IdenTrust, Japan Registry Services, SECOM Trust Systems, TWCA.

LĂŒhiajaliste sertifikaatide genereerimine peaks vĂ”imaldama uusi krĂŒptograafilisi algoritme kiiremini kasutusele vĂ”tta juhtudel, kui praegu kehtivates sertifikaatides avastatakse haavatavusi, ning vĂ€hendama turvaohtu. NĂ€iteks, kui sertifikaadi lekkimine juhtub mĂ€rkamatult hĂ€kkeri tĂ”ttu, takistavad lĂŒhiajalised sertifikaadid kurjategijatel pikka aega ohvri liiklust kontrollida vĂ”i sertifikaate kalastamiseks kasutada. Sageli toimuv valideerimine ja sertifikaatide kehtivusaja lĂŒhendamine vĂ€hendavad ka tĂ”enĂ€osust, et sertifikaat jÀÀb kehtima pĂ€rast info aegumist, ja vĂ€hendavad valesti vĂ€ljastatud sertifikaatide leviku riski.

Lisaks sellele saavad lĂŒhiajalised sertifikaadid olema stiimuliks sertifikaatide haldamise automaatsete sĂŒsteemide juurutamiseks, mis on vabad inimfaktorist. Kuid sertifikaatide kĂ€sitsi uuendamise praktika kaotus vĂ”ib pĂ”hjustada ka negatiivseid tagajĂ€rgi. MĂ€rgitakse, et mĂ”ned seadmed, mis lubavad sertifikaatide allalaadimist ainult kĂ€sitsi, vĂ”ivad jÀÀda kehtetute sertifikaatide juurde, kuna kĂ€sitsi uuendamise korraldamine iga poolteise kuu tagant on keeruline. Muudatus vĂ”ib samuti negatiivselt mĂ”juda sertifitseerimiskeskuste Ă€ritegevusele, kes ei paku API-d automaatsete sertifikaatide saamiseks.

Allikas: opennet.ru

Osta usaldusvÀÀrne hostimine veebilehtede jaoks DDoS-i kaitsega, VPS VDS serverid đŸ”„ Osta usaldusvÀÀrne hostimine veebilehtede jaoks DDoS-i kaitsega, VPS VDS serverid | ProHoster