Let's Encrypt réduira la durée de validité des certificats à 45 jours

L'autoritĂ© de certification Lets Encrypt, Ă  but non lucratif, gĂ©rĂ©e par la communautĂ© et offrant des certificats gratuitement Ă  tous ceux qui le souhaitent, a annoncĂ© la dĂ©cision de rĂ©duire progressivement la durĂ©e de validitĂ© des certificats TLS dĂ©livrĂ©s de 90 Ă  45 jours. À partir du 10 fĂ©vrier 2027, la durĂ©e de validitĂ© des certificats sera rĂ©duite Ă  64 jours, et le 16 fĂ©vrier 2028, Ă  45 jours. La possibilitĂ© facultative d'obtenir des certificats d'une durĂ©e de 45 jours sera mise en place le 13 mai 2026.

SimultanĂ©ment, la pĂ©riode d'autorisation sera Ă©galement raccourcie : le 10 fĂ©vrier 2027, elle sera rĂ©duite de 30 Ă  10 jours, et le 16 fĂ©vrier 2028, de 10 jours Ă  7 heures. Par pĂ©riode d'autorisation, on entend le temps aprĂšs la confirmation des droits sur domaine, durant lequel le certificat peut ĂȘtre dĂ©livrĂ© sans passer par de nouveaux contrĂŽles. Une fois ce dĂ©lai Ă©coulĂ©, une nouvelle confirmation des droits est requise.

Comme raison de la rĂ©duction de la durĂ©e de validitĂ© des certificats, on cite de nouvelles exigences du CA/Browser Forum, auxquelles doivent se conformer les producteurs de navigateurs et les autoritĂ©s de certification. Une rĂ©duction similaire de la durĂ©e de validitĂ© sera mise en Ɠuvre par toutes les autoritĂ©s de certification. Le CA/Browser Forum a fixĂ© comme date limite la fin mars 2029 pour l'achĂšvement de cette mise en Ɠuvre, avec une durĂ©e maximale de validitĂ© des certificats de 47 jours. AprĂšs mars 2029, le traitement dans les navigateurs de nouveaux certificats dont la durĂ©e de validitĂ© dĂ©passe 47 jours entraĂźnera l'affichage d'erreurs «ERR_CERT_VALIDITY_TOO_LONG».

Parmi les avantages du passage aux certificats Ă  courte durĂ©e de vie, on note la possibilitĂ© de rĂ©duire le temps d'implĂ©mentation des nouveaux algorithmes cryptographiques en cas de dĂ©couverte de vulnĂ©rabilitĂ©s dans ceux actuellement en vigueur, ainsi qu'une sĂ©curitĂ© accrue. Par exemple, en cas de fuite non dĂ©tectĂ©e d'un certificat Ă  la suite d'une violation de sĂ©curitĂ©, les certificats Ă  courte durĂ©e de vie empĂȘcheront les attaquants de contrĂŽler le trafic de la victime pendant une longue pĂ©riode ou d'utiliser les certificats pour effectuer du phishing. Des vĂ©rifications plus frĂ©quentes de la possession du domaine et la rĂ©duction des durĂ©es de validitĂ© des certificats diminueront Ă©galement la probabilitĂ© que le certificat continue d'ĂȘtre valide aprĂšs que les informations qu'il contient aient perdu leur pertinence, et rĂ©duiront le risque de diffusion de certificats mal Ă©mis.

En raison de la rĂ©duction de la durĂ©e de validitĂ© des certificats, Let’s Encrypt a recommandĂ© aux utilisateurs de ne pas mettre Ă  jour les certificats manuellement, mais de passer Ă  des systĂšmes automatiques de gestion des certificats. De plus, les utilisateurs dĂ©jĂ  en cours d'utilisation de systĂšmes automatisĂ©s doivent s'assurer que leurs outils prennent correctement en charge les certificats avec une durĂ©e de validitĂ© rĂ©duite. Pour coordonner le renouvellement automatique en temps opportun des certificats, les administrateurs peuvent utiliser l'extension du protocole ARI (ACME Renewal Information), qui permet d'obtenir des informations sur la nĂ©cessitĂ© de renouveler des certificats et de choisir le meilleur moment pour le renouvellement. Il est Ă©galement judicieux de configurer un systĂšme de surveillance pour dĂ©tecter les situations dans lesquelles un certificat n'a pas Ă©tĂ© renouvelĂ© Ă  temps.

Pour simplifier la vĂ©rification des droits sur un domaine, le projet Let’s Encrypt prĂ©voit d'introduire en 2026 une nouvelle mĂ©thode de vĂ©rification DNS-PERSIST-01, qui, contrairement aux mĂ©thodes HTTP-01 et DNS-01, ne nĂ©cessite pas de mise Ă  jour des informations Ă  chaque vĂ©rification et n'exige pas de l'ACME-client l'accĂšs Ă  l'infrastructure web ou au serveur DNS. Avec PERSIST-01, il suffit d'ajouter une fois dans le DNS un enregistrement TXT spĂ©cifique (‘_validation-persist.example.com. IN TXT («ca.example;» » accounturi=https://ca.example/acct/123″)’) et l'ACME-client pourra effectuer l'autorisation sans mise Ă  jour des donnĂ©es dans le DNS.

Source : opennet.ru

Acheter un hĂ©bergement fiable pour les sites avec protection DDoS, serveurs VPS VDS đŸ”„ Acheter un hĂ©bergement fiable pour les sites avec protection DDoS, serveurs VPS VDS | ProHoster