Les membres de l'association CA/Browser Forum, qui coordonne la coopération entre les fabricants de navigateurs et les autorités de certification, ont voté pour réduire la durée maximale de vie des certificats TLS. Cette durée sera réduite de 398 à 47 jours, sauf si dans le futur le CA/Browser Forum reconsidère cette décision. En plus de la durée de vie des certificats, il a également été décidé de diminuer considérablement les périodes de réutilisation des données de validation des objets : pour les SAN (Subject Alternative Name, lorsque un certificat couvre plusieurs ressources, par exemple plusieurs domaines simultanément) la période sera réduite de 398 à 10 jours, et pour les non-SAN, de 825 à 398 jours.
Le changement sera promu progressivement : à partir du 15 mars 2026, la durée maximale des certificats TLS sera réduite à 250 jours, à partir du 15 mars 2027 à 100 jours, et à partir de mars 2029 à 47 jours. Après chaque étape, le traitement de nouveaux certificats ne respectant pas ces critères entraînera l'affichage d'une erreur « ERR_CERT_VALIDITY_TOO_LONG » dans les navigateurs. Auparavant, les fabricants de navigateurs avaient réussi à défendre une réduction progressive de la durée de vie des certificats de 8 ans à 398 jours (13 mois).
Pour cette nouvelle réduction de la durée de vie des certificats TLS, 29 participants ont voté pour, 6 se sont abstenus et personne n'a voté contre. Les participants ayant voté « pour » : Apple, Google, Microsoft, Mozilla, Amazon, Asseco Data Systems SA (Certum), Buypass AS, Certigna (DHIMYOTIS), Certinomis, DigiCert, Disig, D-TRUST, eMudhra, Fastly, GlobalSign, GoDaddy, HARICA, iTrusChina, Izenpe, NAVER Cloud Trust Services, OISTE Foundation, Sectigo, SHECA, SSL.com, SwissSign, Telia Company, TrustAsia, VikingCloud, Visa. Les participants qui se sont abstenus : Entrust, IdenTrust, Japan Registry Services, SECOM Trust Systems, TWCA.
On suppose que la génération de certificats à courte durée de vie permettra d'implémenter plus rapidement de nouveaux algorithmes cryptographiques en cas de vulnérabilités identifiées dans les certificats actuellement valides, tout en réduisant les menaces à la sécurité. Par exemple, en cas de fuite de certificat imperceptible suite à un piratage, des certificats à courte durée de vie empêcheront les criminels de contrôler le trafic de la victime pendant une période prolongée ou d'utiliser les certificats pour le phishing. Une validation plus fréquente et la réduction de la durée de vie des certificats diminueront également la probabilité qu'un certificat reste valide après que les informations qu'il contient ne soient plus à jour, réduisant ainsi le risque de diffusion de certificats incorrectement émis.
De plus, les certificats à courte durée de vie inciteront à l'implémentation de systèmes automatiques de gestion des certificats, libérés du facteur humain. Cependant, l'élimination de la pratique de mise à jour manuelle des certificats peut également entraîner des conséquences négatives. Il a été souligné que certains dispositifs ne permettant de charger les certificats qu'en mode manuel pourraient se retrouver avec des certificats invalides en raison de la complexité d'organiser une mise à jour manuelle tous les mois et demi. Ce changement pourrait également avoir un impact négatif sur les centres d'autorité qui ne fournissent pas d'API pour l'obtention automatique de certificats.
Source : opennet.ru
