Chrome również ogranicza czas życia certyfikatów TLS do 13 miesięcy

Chrome również ogranicza czas życia certyfikatów TLS do 13 miesięcyDeweloperzy projektu Chromium wprowadzili zmianę, która ustala maksymalny okres ważności certyfikatów TLS na 398 dni (13 miesięcy).

Zasada ta obowiązuje dla wszystkich publicznych certyfikatów serwerowych wydanych po 1 września 2020 roku. Jeśli certyfikat nie jest zgodny z tą zasadą, przeglądarka odrzuci go jako nieważny, a konkretnie zwróci błąd ERR_CERT_VALIDITY_TOO_LONG.

Dla certyfikatów wydanych przed 1 września 2020 roku zaufanie zostanie zachowane i ograniczone do 825 dni (2,2 roku), jak to ma miejsce dzisiaj.

Wcześniej ograniczenie maksymalnego okresu ważności certyfikatów zostało wprowadzone przez deweloperów przeglądarek Firefox i Safari. Zmiana ta również wchodzi w życie 1 września.

Oznacza to, że strony internetowe wykorzystujące certyfikaty SSL/TLS o długim okresie ważności, wydane po punkcie granicznym, będą zgłaszać błędy prywatności w przeglądarkach.

Chrome również ogranicza czas życia certyfikatów TLS do 13 miesięcy

Pierwsza nową politykę ogłosiła Apple na posiedzeniu forum CA/Browser w lutym 2020 roku. Wprowadzając nowe zasady, Apple obiecała zastosować je na wszystkich urządzeniach iOS i macOS. Naciśnie to administratorów stron internetowych i deweloperów, aby ich certyfikaty spełniały wymagania.

Skrócenie okresu ważności certyfikatów jest omawiane od kilku miesięcy przez Apple, Google i innych uczestników CA/Browser. Ta polityka ma swoje zalety i wady.

Celem tego kroku jest zwiększenie bezpieczeństwa witryn internetowych poprzez zapewnienie, że deweloperzy korzystają z certyfikatów zgodnych z najnowszymi standardami kryptograficznymi oraz ograniczenie liczby starych, zapomnianych certyfikatów, które mogą być potencjalnie skradzione i ponownie użyte do phishingu oraz złośliwych ataków typu drive-by. Jeśli przestępcy będą w stanie złamać kryptografię w standardzie SSL/TLS, krótkoterminowe certyfikaty umożliwią ludziom migrację na bezpieczniejsze certyfikaty w ciągu około roku.

Skracanie okresu ważności certyfikatów ma swoje wady. Zauważono, że zwiększając częstotliwość wymiany certyfikatów, Apple i inne firmy nieco utrudniają życie właścicielom stron internetowych i firmom, które muszą zarządzać certyfikatami i spełniać wymagania.

Z drugiej strony, Let's Encrypt i inne centra certyfikacji zachęcają webmasterów do wdrażania zautomatyzowanych procedur aktualizacji certyfikatów. To zmniejsza ludzkie koszty i ryzyko błędów w miarę wzrostu częstotliwości wymiany certyfikatów.

Jak wiadomo, Let's Encrypt wydaje darmowe certyfikaty HTTPS, których ważność wygasa po 90 dniach, i dostarcza narzędzia do automatyzacji odnawiania. Teraz te certyfikaty jeszcze lepiej wpisują się w ogólną infrastrukturę, ponieważ przeglądarki wprowadzają ograniczenia na maksymalny okres ważności.

Ta zmiana została poddana pod głosowanie członkom stowarzyszenia CA/Browser Forum, ale decyzja nie została zatwierdzona z powodu braku zgody centrów certyfikacji..

Wyniki

Głosowanie wydawców certyfikatów

Za (11 głosów): Amazon, Buypass, Certigna (DHIMYOTIS), certSIGN, Sectigo (były Comodo CA), eMudhra, Kamu SM, Let's Encrypt, Logius, PKIoverheid, SHECA, SSL.com

Przeciw (20): Camerfirma, Certum (Asseco), CFCA, Chunghwa Telecom, Comsign, D-TRUST, DarkMatter, Entrust Datacard, Firmaprofesional, GDCA, GlobalSign, GoDaddy, Izenpe, Network Solutions, OATI, SECOM, SwissSign, TWCA, TrustCor, SecureTrust (była Trustwave)

Wstrzymali się (2): HARICA, TurkTrust

Głosowanie konsumentów certyfikatów

Za (7): Apple, Cisco, Google, Microsoft, Mozilla, Opera, 360

Przeciw: 0

Wstrzymało się: 0

Teraz przeglądarki wprowadzają tę politykę z obowiązkowym zastosowaniem bez zgody centrów certyfikacji.

Źródło: habr.com

Kup solidny hosting stron z ochroną przed DDoS, serwery VPS VDS 🔥 Kup solidny hosting stron z ochroną przed DDoS, serwery VPS VDS | ProHoster