Het niet-commerciële certificeringscentrum Let's Encrypt, beheerd door de gemeenschap en dat gratis certificaten aanbiedt aan iedereen die dat wil, heeft gewaarschuwd voor de verkorting van de geldigheidsduur van TLS-certificaten van 90 naar 64 dagen. Vanaf 10 februari 2027 worden alle nieuwe en vernieuwde certificaten afgegeven voor 64 dagen, terwijl de vóór deze datum uitgegeven certificaten met een geldigheidsduur van 90 dagen actief blijven. Bovendien wordt vanaf 10 februari 2027 de autorisatieduur verkort van 30 naar 10 dagen, wat betekent dat het tijdsbestek na bevestiging van de eigendomsrechten van een domein, waarin een certificaat kan worden uitgegeven zonder herhaalde controles, wordt verkort. Vanaf 16 februari 2028 beogen ze de geldigheidsduur van de certificaten te verkorten van 64 naar 45 dagen, en de autorisatieduur van 10 dagen naar 7 uur.
De reden voor de verkorting van de geldigheidsduur van certificaten zijn nieuwe eisen van de CA/Browser Forum, opgesteld tijdens de samenwerking van browserfabrikanten en certificeringscentra. Een soortgelijke verkorting van de geldigheidsduur zal door alle certificeringscentra worden ingevoerd. CA/Browser Forum heeft de deadline voor de implementatie vastgesteld op maart 2029, en de maximale geldigheidsduur van een certificaat op 47 dagen. Na maart 2029 zal het verwerken van nieuwe certificaten in browsers, waarvan de geldigheidsduur langer is dan 47 dagen, leiden tot de foutmelding "ERR_CERT_VALIDITY_TOO_LONG".
De overgang naar kortlopende certificaten zal de implementatietijd van nieuwe crypto-algoritmes verkorten in het geval van ontdekte kwetsbaarheden en zal kwaadwillenden verhinderen om langdurig het verkeer van slachtoffers te controleren of certificaten te gebruiken voor phishing in geval van een lek van een certificaat als gevolg van een hack. Frequentere controle van eigendom domein en de verkorting van de geldigheidsduur van certificaten zal ook de kans verkleinen dat een certificaat actief blijft na hetverlies van de relevantie van de daarin opgenomen informatie en het risico op de verspreiding van verkeerd uitgegeven certificaten verminderen.
Bron: opennet.ru
