Let’s Encrypt zal de looptijd van certificaten verkorten naar 45 dagen.

Het non-profit certificeringscentrum Let’s Encrypt, dat door de gemeenschap wordt beheerd en gratis certificaten verstrekt aan iedereen die dat wil, heeft aangekondigd het tijdsbestek voor de geldigheid van uitgegeven TLS-certificaten geleidelijk te verkorten van 90 naar 45 dagen. Op 10 februari 2027 wordt de geldigheid van de certificaten verkort tot 64 dagen, en op 16 februari 2028 tot 45 dagen. De optionele mogelijkheid om certificaten te verkrijgen met een geldigheid van 45 dagen zal op 13 mei 2026 beschikbaar zijn.

Tegelijkertijd zal de periode voor autorisatie ook geleidelijk worden verkort — op 10 februari 2027 wordt deze verkort van 30 naar 10 dagen, en op 16 februari 2028 van 10 dagen naar 7 uur. Met de periode van autorisatie wordt de tijd bedoeld vanaf de bevestiging van de rechten op domein, waarin het certificaat kan worden uitgegeven zonder dat er herhaalde controles nodig zijn. Na het verstrijken van deze tijd is een nieuwe bevestiging van de rechten vereist.

Als reden voor de verkorting van de geldigheid van certificaten worden de nieuwe vereisten van de CA/Browser Forum genoemd, waaraan fabrikanten van browsers en certificeringscentra moeten voldoen. Een soortgelijke verkorting zal door alle certificeringscentra worden doorgevoerd. Het CA/Browser Forum heeft de deadline voor de implementatie vastgesteld op maart 2029, en de maximale geldigheidsduur van een certificaat op 47 dagen. Na maart 2029 zal het verwerken van nieuwe certificaten in browsers, waarvan de geldigheid langer is dan 47 dagen, leiden tot fouten "ERR_CERT_VALIDITY_TOO_LONG".

Een van de voordelen van de overstap naar kortlevende certificaten is de mogelijkheid om de implementatietijd van nieuwe cryptografische algoritmen te verkorten in het geval van ontdekte kwetsbaarheden in de momenteel geldende, evenals een verhoogde veiligheid. Bijvoorbeeld, in het geval van een onopgemerkte lekkage van een certificaat als gevolg van een hack, zullen kortlevende certificaten voorkomen dat aanvallers gedurende lange tijd het verkeer van het slachtoffer kunnen controleren of certificaten kunnen gebruiken voor phishing. Frequentere controles van het domeinbezit en het verkorten van de geldigheidsduur van certificaten verminderen ook de kans dat een certificaat blijft bestaan na het verliezen van de actualiteit van de daarin opgenomen informatie en verlagen het risico van het verspreiden van verkeerd uitgegeven certificaten.

Vanwege de verkorting van de geldigheidsduur van certificaten raadt Let's Encrypt gebruikers aan om certificaten niet handmatig bij te werken, maar over te schakelen op automatische systemen voor het beheer van certificaten. Gebruikers die al automatiseringssystemen gebruiken, moeten ervoor zorgen dat hun tools correct omgaan met certificaten die een verkorte geldigheidsduur hebben. Voor het coördineren van tijdige automatische updates van certificaten kunnen beheerders de uitbreiding van het ARI-protocol (ACME Renewal Information) gebruiken, waarmee ze informatie kunnen ontvangen over de noodzaak om certificaten bij te werken en het optimale tijdstip voor deze updates kunnen kiezen. Het is ook nuttig om een ​​monitoringssysteem in te stellen om situaties te identificeren waarin het certificaat niet tijdig is vernieuwd.

Om het bevestigen van domeinrechten te vereenvoudigen, is Let's Encrypt van plan om in 2026 een nieuwe verificatiemethode DNS-PERSIST-01 in te voeren, die in tegenstelling tot de methoden HTTP-01 en DNS-01 geen informatie vereist bij elke controle en waarvoor de ACME-client geen toegang tot de web-infrastructuur of DNS-server nodig heeft. Bij PERSIST-01 is het voldoende om eenmaal een bepaalde TXT-record in DNS toe te voegen ('_validation-persist.example.com. IN TXT ("ca.example;" "accounturi=https://ca.example/acct/123")') en de ACME-client kan autorisatie uitvoeren zonder gegevens in DNS bij te werken.

Bron: opennet.ru

Koop betrouwbare webhosting met bescherming tegen DDoS, VPS VDS servers 🔥 Koop betrouwbare webhosting met bescherming tegen DDoS, VPS VDS servers | ProHoster