Deweloperzy projektu Chromium , która ustala maksymalny okres ważności certyfikatów TLS na 398 dni (13 miesięcy).
Zasada ta obowiązuje dla wszystkich publicznych certyfikatów serwerowych wydanych po 1 września 2020 roku. Jeśli certyfikat nie jest zgodny z tą zasadą, przeglądarka odrzuci go jako nieważny, a konkretnie zwróci błąd ERR_CERT_VALIDITY_TOO_LONG.
Dla certyfikatów wydanych przed 1 września 2020 roku zaufanie zostanie zachowane i (2,2 roku), jak to ma miejsce dzisiaj.
Wcześniej ograniczenie maksymalnego okresu ważności certyfikatów zostało wprowadzone przez deweloperów przeglądarek Firefox i Safari. Zmiana ta również .
Oznacza to, że strony internetowe wykorzystujące certyfikaty SSL/TLS o długim okresie ważności, wydane po punkcie granicznym, będą zgłaszać błędy prywatności w przeglądarkach.

Pierwsza nową politykę ogłosiła Apple na posiedzeniu forum CA/Browser . Wprowadzając nowe zasady, Apple obiecała zastosować je na wszystkich urządzeniach iOS i macOS. Naciśnie to administratorów stron internetowych i deweloperów, aby ich certyfikaty spełniały wymagania.
Skrócenie okresu ważności certyfikatów jest omawiane od kilku miesięcy przez Apple, Google i innych uczestników CA/Browser. Ta polityka ma swoje zalety i wady.
Celem tego kroku jest zwiększenie bezpieczeństwa witryn internetowych poprzez zapewnienie, że deweloperzy korzystają z certyfikatów zgodnych z najnowszymi standardami kryptograficznymi oraz ograniczenie liczby starych, zapomnianych certyfikatów, które mogą być potencjalnie skradzione i ponownie użyte do phishingu oraz złośliwych ataków typu drive-by. Jeśli przestępcy będą w stanie złamać kryptografię w standardzie SSL/TLS, krótkoterminowe certyfikaty umożliwią ludziom migrację na bezpieczniejsze certyfikaty w ciągu około roku.
Skracanie okresu ważności certyfikatów ma swoje wady. Zauważono, że zwiększając częstotliwość wymiany certyfikatów, Apple i inne firmy nieco utrudniają życie właścicielom stron internetowych i firmom, które muszą zarządzać certyfikatami i spełniać wymagania.
Z drugiej strony, Let's Encrypt i inne centra certyfikacji zachęcają webmasterów do wdrażania zautomatyzowanych procedur aktualizacji certyfikatów. To zmniejsza ludzkie koszty i ryzyko błędów w miarę wzrostu częstotliwości wymiany certyfikatów.
Jak wiadomo, Let's Encrypt wydaje darmowe certyfikaty HTTPS, których ważność wygasa po 90 dniach, i dostarcza narzędzia do automatyzacji odnawiania. Teraz te certyfikaty jeszcze lepiej wpisują się w ogólną infrastrukturę, ponieważ przeglądarki wprowadzają ograniczenia na maksymalny okres ważności.
Ta zmiana została poddana pod głosowanie członkom stowarzyszenia CA/Browser Forum, ale decyzja .
Wyniki
Głosowanie wydawców certyfikatów
Za (11 głosów): Amazon, Buypass, Certigna (DHIMYOTIS), certSIGN, Sectigo (były Comodo CA), eMudhra, Kamu SM, Let's Encrypt, Logius, PKIoverheid, SHECA, SSL.com
Przeciw (20): Camerfirma, Certum (Asseco), CFCA, Chunghwa Telecom, Comsign, D-TRUST, DarkMatter, Entrust Datacard, Firmaprofesional, GDCA, GlobalSign, GoDaddy, Izenpe, Network Solutions, OATI, SECOM, SwissSign, TWCA, TrustCor, SecureTrust (była Trustwave)
Wstrzymali się (2): HARICA, TurkTrust
Głosowanie konsumentów certyfikatów
Za (7): Apple, Cisco, Google, Microsoft, Mozilla, Opera, 360
Przeciw: 0
Wstrzymało się: 0
Teraz przeglądarki wprowadzają tę politykę z obowiązkowym zastosowaniem bez zgody centrów certyfikacji.
Źródło: habr.com
