Chrome beperkt ook de geldigheidsduur van TLS-certificaten tot 13 maanden.

Chrome beperkt ook de geldigheidsduur van TLS-certificaten tot 13 maanden.De ontwikkelaars van het Chromium-project wijziging aangebracht, die de maximale levensduur van TLS-certificaten op 398 dagen (13 maanden) stelt.

De voorwaarde geldt voor alle publieke servercertificaten die na 1 september 2020 zijn uitgegeven. Als het certificaat niet aan deze regel voldoet, zal de browser het afwijzen als ongeldig en specifiek antwoorden met de fout ERR_CERT_VALIDITY_TOO_LONG.

Voor certificaten die vóór 1 september 2020 zijn verkregen, blijft het vertrouwen behouden en beperkt tot 825 dagen (2,2 jaar), zoals vandaag.

Eerder hebben de ontwikkelaars van de browsers Firefox en Safari de beperking op de maximale levensduur van certificaten aangebracht. De wijziging treedt ook in werking op 1 september.

Dit betekent dat websites die SSL/TLS-certificaten gebruiken met een lange levensduur, uitgegeven na de cutoffdatum, privacyfouten zullen geven in browsers.

Chrome beperkt ook de geldigheidsduur van TLS-certificaten tot 13 maanden.

Apple kondigde de nieuwe beleidslijn aan tijdens een vergadering van het CA/Browser-forum in februari 2020. Bij de invoering van de nieuwe regel beloofde Apple deze toe te passen op alle iOS- en macOS-apparaten. Dit zal druk uitoefenen op websitebeheerders en ontwikkelaars om ervoor te zorgen dat hun certificaten aan de eisen voldoen.

Het verkorten van de levensduur van certificaten wordt al enkele maanden besproken door Apple, Google en andere leden van het CA/Browser-forum. Dit beleid heeft zijn voordelen en nadelen.

Het doel van deze stap is om de veiligheid van websites te verhogen door ervoor te zorgen dat ontwikkelaars certificaten gebruiken met de nieuwste cryptografische standaarden en om het aantal oude, vergeten certificaten te verminderen die potentieel kunnen worden gestolen en opnieuw gebruikt voor phishing en drive-by kwaadaardige aanvallen. Als aanvallers in staat zijn om cryptografie in de SSL/TLS-standaard te doorbreken, zullen kortlevende certificaten mensen in staat stellen om binnen een jaar naar veiligere certificaten over te stappen.

Het verkorten van de geldigheidsduur van certificaten heeft enkele nadelen. Opgemerkt is dat door de frequentie van het vervangen van certificaten te verhogen, Apple en andere bedrijven het leven van website-eigenaren en bedrijven die certificaten moeten beheren en voldoen aan de eisen, ook iets ingewikkelder maken.

Aan de andere kant moedigen Let's Encrypt en andere certificeringscentra webmasters aan om geautomatiseerde procedures te implementeren voor het vernieuwen van certificaten. Dit vermindert de administratieve lasten en het risico op fouten naarmate de frequentie van certificaatvernieuwingen toeneemt.

Zoals bekend, geeft Let's Encrypt gratis HTTPS-certificaten uit die na 90 dagen vervallen en biedt het hulpmiddelen voor automatisering van verlengingen. Hierdoor passen deze certificaten nu nog beter in de totale infrastructuur — naarmate browsers een limiet stellen aan de maximale geldigheidsduur.

Deze wijziging is ter stemming gebracht door de leden van de CA/Browser Forum-associatie, maar de beslissing werd niet goedgekeurd vanwege de onenigheid tussen de certificeringsinstanties..

Resultaten

Stemmen van certificat uitgevers

Voor (11 stemmen):Amazon, Buypass, Certigna (DHIMYOTIS), certSIGN, Sectigo (voorheen Comodo CA), eMudhra, Kamu SM, Let’s Encrypt, Logius, PKIoverheid, SHECA, SSL.com

Tegen (20):Camerfirma, Certum (Asseco), CFCA, Chunghwa Telecom, Comsign, D-TRUST, DarkMatter, Entrust Datacard, Firmaprofesional, GDCA, GlobalSign, GoDaddy, Izenpe, Network Solutions, OATI, SECOM, SwissSign, TWCA, TrustCor, SecureTrust (voorheen Trustwave)

Zich onthouden (2):HARICA, TurkTrust

Stemmen van certificat consumenten

Voor (7):Apple, Cisco, Google, Microsoft, Mozilla, Opera, 360

Tegen: 0

Zich onthouden: 0

Nu voeren browsers dit beleid handmatig in zonder de instemming van de certificeringsinstanties.

Bron: habr.com

Koop betrouwbare webhosting met bescherming tegen DDoS, VPS VDS servers 🔥 Koop betrouwbare webhosting met bescherming tegen DDoS, VPS VDS servers | ProHoster