De ontwikkelaars van het Chromium-project , die de maximale levensduur van TLS-certificaten op 398 dagen (13 maanden) stelt.
De voorwaarde geldt voor alle publieke servercertificaten die na 1 september 2020 zijn uitgegeven. Als het certificaat niet aan deze regel voldoet, zal de browser het afwijzen als ongeldig en specifiek antwoorden met de fout ERR_CERT_VALIDITY_TOO_LONG.
Voor certificaten die vóór 1 september 2020 zijn verkregen, blijft het vertrouwen behouden en (2,2 jaar), zoals vandaag.
Eerder hebben de ontwikkelaars van de browsers Firefox en Safari de beperking op de maximale levensduur van certificaten aangebracht. De wijziging treedt ook .
Dit betekent dat websites die SSL/TLS-certificaten gebruiken met een lange levensduur, uitgegeven na de cutoffdatum, privacyfouten zullen geven in browsers.

Apple kondigde de nieuwe beleidslijn aan tijdens een vergadering van het CA/Browser-forum . Bij de invoering van de nieuwe regel beloofde Apple deze toe te passen op alle iOS- en macOS-apparaten. Dit zal druk uitoefenen op websitebeheerders en ontwikkelaars om ervoor te zorgen dat hun certificaten aan de eisen voldoen.
Het verkorten van de levensduur van certificaten wordt al enkele maanden besproken door Apple, Google en andere leden van het CA/Browser-forum. Dit beleid heeft zijn voordelen en nadelen.
Het doel van deze stap is om de veiligheid van websites te verhogen door ervoor te zorgen dat ontwikkelaars certificaten gebruiken met de nieuwste cryptografische standaarden en om het aantal oude, vergeten certificaten te verminderen die potentieel kunnen worden gestolen en opnieuw gebruikt voor phishing en drive-by kwaadaardige aanvallen. Als aanvallers in staat zijn om cryptografie in de SSL/TLS-standaard te doorbreken, zullen kortlevende certificaten mensen in staat stellen om binnen een jaar naar veiligere certificaten over te stappen.
Het verkorten van de geldigheidsduur van certificaten heeft enkele nadelen. Opgemerkt is dat door de frequentie van het vervangen van certificaten te verhogen, Apple en andere bedrijven het leven van website-eigenaren en bedrijven die certificaten moeten beheren en voldoen aan de eisen, ook iets ingewikkelder maken.
Aan de andere kant moedigen Let's Encrypt en andere certificeringscentra webmasters aan om geautomatiseerde procedures te implementeren voor het vernieuwen van certificaten. Dit vermindert de administratieve lasten en het risico op fouten naarmate de frequentie van certificaatvernieuwingen toeneemt.
Zoals bekend, geeft Let's Encrypt gratis HTTPS-certificaten uit die na 90 dagen vervallen en biedt het hulpmiddelen voor automatisering van verlengingen. Hierdoor passen deze certificaten nu nog beter in de totale infrastructuur — naarmate browsers een limiet stellen aan de maximale geldigheidsduur.
Deze wijziging is ter stemming gebracht door de leden van de CA/Browser Forum-associatie, maar de beslissing .
Resultaten
Stemmen van certificat uitgevers
Voor (11 stemmen):Amazon, Buypass, Certigna (DHIMYOTIS), certSIGN, Sectigo (voorheen Comodo CA), eMudhra, Kamu SM, Let’s Encrypt, Logius, PKIoverheid, SHECA, SSL.com
Tegen (20):Camerfirma, Certum (Asseco), CFCA, Chunghwa Telecom, Comsign, D-TRUST, DarkMatter, Entrust Datacard, Firmaprofesional, GDCA, GlobalSign, GoDaddy, Izenpe, Network Solutions, OATI, SECOM, SwissSign, TWCA, TrustCor, SecureTrust (voorheen Trustwave)
Zich onthouden (2):HARICA, TurkTrust
Stemmen van certificat consumenten
Voor (7):Apple, Cisco, Google, Microsoft, Mozilla, Opera, 360
Tegen: 0
Zich onthouden: 0
Nu voeren browsers dit beleid handmatig in zonder de instemming van de certificeringsinstanties.
Bron: habr.com
