L'autorité de certification Lets Encrypt, à but non lucratif, gérée par la communauté et offrant des certificats gratuitement à tous ceux qui le souhaitent, a annoncé la décision de réduire progressivement la durée de validité des certificats TLS délivrés de 90 à 45 jours. à partir du 10 février 2027, la durée de validité des certificats sera réduite à 64 jours, et le 16 février 2028, à 45 jours. La possibilité facultative d'obtenir des certificats d'une durée de 45 jours sera mise en place le 13 mai 2026.
SimultanĂ©ment, la pĂ©riode d'autorisation sera Ă©galement raccourcie : le 10 fĂ©vrier 2027, elle sera rĂ©duite de 30 Ă 10 jours, et le 16 fĂ©vrier 2028, de 10 jours Ă 7 heures. Par pĂ©riode d'autorisation, on entend le temps aprĂšs la confirmation des droits sur domaine, durant lequel le certificat peut ĂȘtre dĂ©livrĂ© sans passer par de nouveaux contrĂŽles. Une fois ce dĂ©lai Ă©coulĂ©, une nouvelle confirmation des droits est requise.
Comme raison de la rĂ©duction de la durĂ©e de validitĂ© des certificats, on cite de nouvelles exigences du CA/Browser Forum, auxquelles doivent se conformer les producteurs de navigateurs et les autoritĂ©s de certification. Une rĂ©duction similaire de la durĂ©e de validitĂ© sera mise en Ćuvre par toutes les autoritĂ©s de certification. Le CA/Browser Forum a fixĂ© comme date limite la fin mars 2029 pour l'achĂšvement de cette mise en Ćuvre, avec une durĂ©e maximale de validitĂ© des certificats de 47 jours. AprĂšs mars 2029, le traitement dans les navigateurs de nouveaux certificats dont la durĂ©e de validitĂ© dĂ©passe 47 jours entraĂźnera l'affichage d'erreurs «ERR_CERT_VALIDITY_TOO_LONG».
Parmi les avantages du passage aux certificats Ă courte durĂ©e de vie, on note la possibilitĂ© de rĂ©duire le temps d'implĂ©mentation des nouveaux algorithmes cryptographiques en cas de dĂ©couverte de vulnĂ©rabilitĂ©s dans ceux actuellement en vigueur, ainsi qu'une sĂ©curitĂ© accrue. Par exemple, en cas de fuite non dĂ©tectĂ©e d'un certificat Ă la suite d'une violation de sĂ©curitĂ©, les certificats Ă courte durĂ©e de vie empĂȘcheront les attaquants de contrĂŽler le trafic de la victime pendant une longue pĂ©riode ou d'utiliser les certificats pour effectuer du phishing. Des vĂ©rifications plus frĂ©quentes de la possession du domaine et la rĂ©duction des durĂ©es de validitĂ© des certificats diminueront Ă©galement la probabilitĂ© que le certificat continue d'ĂȘtre valide aprĂšs que les informations qu'il contient aient perdu leur pertinence, et rĂ©duiront le risque de diffusion de certificats mal Ă©mis.
En raison de la rĂ©duction de la durĂ©e de validitĂ© des certificats, Letâs Encrypt a recommandĂ© aux utilisateurs de ne pas mettre Ă jour les certificats manuellement, mais de passer Ă des systĂšmes automatiques de gestion des certificats. De plus, les utilisateurs dĂ©jĂ en cours d'utilisation de systĂšmes automatisĂ©s doivent s'assurer que leurs outils prennent correctement en charge les certificats avec une durĂ©e de validitĂ© rĂ©duite. Pour coordonner le renouvellement automatique en temps opportun des certificats, les administrateurs peuvent utiliser l'extension du protocole ARI (ACME Renewal Information), qui permet d'obtenir des informations sur la nĂ©cessitĂ© de renouveler des certificats et de choisir le meilleur moment pour le renouvellement. Il est Ă©galement judicieux de configurer un systĂšme de surveillance pour dĂ©tecter les situations dans lesquelles un certificat n'a pas Ă©tĂ© renouvelĂ© Ă temps.
Pour simplifier la vĂ©rification des droits sur un domaine, le projet Letâs Encrypt prĂ©voit d'introduire en 2026 une nouvelle mĂ©thode de vĂ©rification DNS-PERSIST-01, qui, contrairement aux mĂ©thodes HTTP-01 et DNS-01, ne nĂ©cessite pas de mise Ă jour des informations Ă chaque vĂ©rification et n'exige pas de l'ACME-client l'accĂšs Ă l'infrastructure web ou au serveur DNS. Avec PERSIST-01, il suffit d'ajouter une fois dans le DNS un enregistrement TXT spĂ©cifique (â_validation-persist.example.com. IN TXT («ca.example;» » accounturi=https://ca.example/acct/123âł)â) et l'ACME-client pourra effectuer l'autorisation sans mise Ă jour des donnĂ©es dans le DNS.
Source : opennet.ru
