Développeurs du projet Chromium , qui fixe la durée maximale de vie des certificats TLS à 398 jours (13 mois).
Cette condition s'applique à tous les certificats serveur publics émis après le 1er septembre 2020. Si un certificat ne respecte pas cette règle, le navigateur le rejettera comme invalide, en répondant spécifiquement par l'erreur ERR_CERT_VALIDITY_TOO_LONG.
Pour les certificats obtenus avant le 1er septembre 2020, la confiance sera maintenue et (2,2 ans), comme c'est le cas aujourd'hui.
Auparavant, la limite sur la durée maximale de vie des certificats avait été instaurée par les développeurs des navigateurs Firefox et Safari. Ce changement .
Cela signifie que les sites Web utilisant des certificats SSL/TLS avec une longue durée de vie, émis après la date limite, afficheront des erreurs de confidentialité dans les navigateurs.

Apple a été le premier à annoncer la nouvelle politique lors d'une réunion du forum CA/Browser . En mettant en œuvre cette nouvelle règle, Apple a promis de l'appliquer sur tous les appareils iOS et macOS. Cela mettra la pression sur les administrateurs de sites Web et les développeurs pour que leurs certificats soient conformes aux exigences.
La réduction de la durée de vie des certificats est discutée depuis plusieurs mois par Apple, Google et d'autres participants CA/Browser. Cette politique a ses avantages et ses inconvénients.
L'objectif de cette démarche est d'améliorer la sécurité des sites Web, en s'assurant que les développeurs utilisent des certificats conformes aux dernières normes cryptographiques, et de réduire le nombre de vieux certificats abandonnés qui pourraient potentiellement être volés et réutilisés pour du phishing et des attaques malveillantes. Si des attaquants parviennent à compromettre la cryptographie dans la norme SSL/TLS, des certificats à durée limitée permettront un passage à des certificats plus sûrs environ un an plus tard.
La réduction de la durée de validité des certificats présente certains inconvénients. Il a été noté qu'en augmentant la fréquence de remplacement des certificats, Apple et d'autres sociétés compliquent également un peu la vie des propriétaires de sites et des entreprises qui doivent gérer les certificats et se conformer aux exigences.
D'une part, Let’s Encrypt et d'autres autorités de certification encouragent les webmasters à adopter des procédures automatisées pour la mise à jour des certificats. Cela réduit les coûts liés à la main-d'œuvre et le risque d'erreurs à mesure que la fréquence de remplacement des certificats augmente.
Comme vous le savez, Let’s Encrypt délivre des certificats HTTPS gratuits, dont la durée de validité expire après 90 jours, et fournit des outils pour automatiser le renouvellement. Ainsi, ces certificats s'intègrent encore mieux dans l'infrastructure globale, alors que les navigateurs imposent une limite à la durée de validité maximale.
Ce changement a été soumis au vote des membres de l'association CA/Browser Forum, mais la décision .
Résultats
Vote des éditeurs de certificats
Pour (11 voix): Amazon, Buypass, Certigna (DHIMYOTIS), certSIGN, Sectigo (anciennement Comodo CA), eMudhra, Kamu SM, Let’s Encrypt, Logius, PKIoverheid, SHECA, SSL.com
Contre (20): Camerfirma, Certum (Asseco), CFCA, Chunghwa Telecom, Comsign, D-TRUST, DarkMatter, Entrust Datacard, Firmaprofesional, GDCA, GlobalSign, GoDaddy, Izenpe, Network Solutions, OATI, SECOM, SwissSign, TWCA, TrustCor, SecureTrust (anciennement Trustwave)
Abstentions (2): HARICA, TurkTrust
Vote des consommateurs de certificats
Pour (7): Apple, Cisco, Google, Microsoft, Mozilla, Opera, 360
Contre: 0
Abstention: 0
Les navigateurs imposent désormais cette politique sans le consentement des autorités de certification.
Source : habr.com
