De maximale levensduur van TLS-certificaten zal worden verkort van 398 tot 47 dagen

De leden van de CA/Browser Forum, dat een platform is voor de coƶrdinatie van samenwerking tussen browserfabrikanten en certificeringsinstanties, hebben gestemd voor het verkorten van de maximale levensduur van TLS-certificaten. De maximale geldigheidsduur van TLS-certificaten zal worden ingekort van 398 naar 47 dagen, tenzij het CA/Browser Forum deze beslissing heroverweegt. Naast de geldigheidsduur van de certificaten is besloten om ook de hergebruiksperioden voor validatiegegevens van objecten aanzienlijk te verkorten: voor SAN (Subject Alternative Name, wanneer ƩƩn certificaat meerdere middelen dekt, bijvoorbeeld voor meerdere domeinen) zal de periode worden verkort van 398 naar 10 dagen, en voor niet-SAN van 825 naar 398 dagen.

Wijzigingen worden geleidelijk doorgevoerd: vanaf 15 maart 2026 zal de maximale geldigheidsduur TLS-certificaten verlaagd worden naar 250 dagen, vanaf 15 maart 2027 naar 100 dagen, en vanaf maart 2029 naar 47 dagen. Na elke fase zal het verwerken van nieuwe certificaten die niet voldoen aan de genoemde criteria leiden tot het weergeven van de foutmelding 'ERR_CERT_VALIDITY_TOO_LONG' in browsers. Eerder hebben de fabrikanten van browsers het voor elkaar gekregen om de levensduur van certificaten geleidelijk te verkorten van 8 jaar naar 398 dagen (13 maanden).

Voor de nieuwe verkorting van de levensduur van TLS-certificaten stemden 29 deelnemers, 6 onthielden zich van stemming en niemand stemde tegen. De deelnemers die voor stemden: Apple, Google, Microsoft, Mozilla, Amazon, Asseco Data Systems SA (Certum), Buypass AS, Certigna (DHIMYOTIS), Certinomis, DigiCert, Disig, D-TRUST, eMudhra, Fastly, GlobalSign, GoDaddy, HARICA, iTrusChina, Izenpe, NAVER Cloud Trust Services, OISTE Foundation, Sectigo, SHECA, SSL.com, SwissSign, Telia Company, TrustAsia, VikingCloud, Visa. De deelnemers die zich onthielden: Entrust, IdenTrust, Japan Registry Services, SECOM Trust Systems, TWCA.

Het is de bedoeling dat de generatie van kortlevende certificaten het mogelijk maakt om nieuwe cryptografie-algoritmen sneller in te voeren in het geval van kwetsbaarheden in de momenteel geldende, en ook de beveiligingsdreigingen zal verminderen. Bijvoorbeeld, in het geval van een onopgemerkte certificaatlek als gevolg van een hack, zullen kortlevende certificaten voorkomen dat aanvallers gedurende langere tijd het verkeer van het slachtoffer controleren of de certificaten voor phishing gebruiken. Daarnaast zullen frequentere validatie en kortere looptijden van certificaten ook de kans verkleinen dat een certificaat blijft bestaan na het verlies van relevantie van de informatie die het bevat, en het risico op de verspreiding van verkeerd uitgegeven certificaten verlagen.

Bovendien zullen kortlevende certificaten een aanmoediging zijn voor de invoering van automatische certificaatbeheersystemen, vrij van de menselijke factor. Dit kan echter leiden tot negatieve gevolgen, omdat sommige apparaten, die alleen certificaten handmatig kunnen ontvangen, mogelijk met ongeldig verklaarde certificaten blijven zitten door de complexiteit van het organiseren van handmatige updates om de anderhalve maand. Deze wijziging kan ook een negatieve impact hebben op de business van certificeringscentra die geen API bieden voor automatische certificaatverwerking.

Bron: opennet.ru

Koop betrouwbare webhosting met bescherming tegen DDoS, VPS VDS servers šŸ”„ Koop betrouwbare webhosting met bescherming tegen DDoS, VPS VDS servers | ProHoster