Forum CA/B zagłosowało przeciwko skróceniu terminu ważności certyfikatów SSL do 397 dni

26 lipca 2019 roku firma Google przedstawiła propozycję zmniejszenia maksymalnego okresu ważności serwerowych certyfikatów SSL/TLS z obecnych 825 dni do 397 dni (około 13 miesięcy), czyli prawie o połowę. Google uważa, że jedynie pełna automatyzacja czynności związanych z certyfikatami pozwoli pozbyć się obecnych problemów z bezpieczeństwem, które często tłumaczone są czynnikiem ludzkim. Dlatego w idealnym świecie należy dążyć do automatycznego wydawania krótkoterminowych certyfikatów.

Pytanie poddano głosowaniu w organizacji CA/Browser Forum (CABF), która ustala wymagania dotyczące certyfikatów SSL/TLS, w tym maksymalnego okresu ważności.

I tak 10 września ogłoszono wyniki: członkowie konsorcjum głosowali przeciwko propozycji.

Wyniki

Głosowanie wydawców certyfikatów

Za (11 głosów): Amazon, Buypass, Certigna (DHIMYOTIS), certSIGN, Sectigo (były Comodo CA), eMudhra, Kamu SM, Let's Encrypt, Logius, PKIoverheid, SHECA, SSL.com

Przeciw (20): Camerfirma, Certum (Asseco), CFCA, Chunghwa Telecom, Comsign, D-TRUST, DarkMatter, Entrust Datacard, Firmaprofesional, GDCA, GlobalSign, GoDaddy, Izenpe, Network Solutions, OATI, SECOM, SwissSign, TWCA, TrustCor, SecureTrust (była Trustwave)

Wstrzymali się (2): HARICA, TurkTrust

Głosowanie konsumentów certyfikatów

Za (7): Apple, Cisco, Google, Microsoft, Mozilla, Opera, 360

Przeciw: 0

Wstrzymało się: 0

Zgodnie z zasadami CA/Browser Forum, aby podjąć pozytywną decyzję, musi za nią zagłosować dwie trzecie wydawców certyfikatów i 50% plus jeden głos wśród konsumentów.

Przedstawiciele Digicert przeprosili za brak głosów, które mogłyby być oddane na rzecz skrócenia okresu ważności certyfikatów. Zaznaczają, że dla niektórych klientów skrócenie okresu ważności może stanowić problem, ale w długofalowej perspektywie przynosi korzyści bezpieczeństwa.

Tak czy inaczej, branża na razie nie jest gotowa do skrócenia okresów ważności certyfikatów i całkowitego przejścia na rozwiązania automatyczne. Same centra certyfikacji mogą oferować takie usługi, ale wielu klientów do tej pory nie wdrożyło automatyzacji. Dlatego skrócenie okresu do 397 dni zostaje na razie wstrzymane. Jednak pytanie pozostaje otwarte.

Teraz Google może spróbować wdrożyć standard «przymusowo», tak jak miało to miejsce w przypadku protokołu Certificate Transparency. Zwłaszcza, że wspierają ją również inni deweloperzy: Apple, Microsoft, Mozilla i Opera.

Przypomnijmy, że pełna automatyzacja to jeden z zasadniczych zasad, na których opiera się działalność niekomercyjnego centrum certyfikacji Let’s Encrypt. Wydaje darmowe certyfikaty dla wszystkich chętnych, ale maksymalny okres ważności certyfikatu ograniczony jest do 90 dni. Krótkie okresy ważności certyfikatów mają dwie główne zalety:

  1. ograniczenie szkód wynikających z kompromitacji kluczy i błędnie wydanych certyfikatów, ponieważ są stosowane przez krótszy okres czasu.
  2. Krótkoterminowe certyfikaty wspierają i promują automatyzację, która jest absolutnie konieczna dla łatwości użycia HTTPS. Jeśli zamierzamy przekształcić cały Internet na HTTPS, nie można oczekiwać ręcznej aktualizacji certyfikatów od administratora każdej istniejącej strony. Gdy wydanie i aktualizacja certyfikatów stanie się całkowicie zautomatyzowane, krótsze czasy ważności certyfikatów staną się bardziej wygodne i praktyczne.

Badanie GlobalSign na Habrze pokazało, że 73,7% respondentów "raczej popiera" skrócenie okresu ważności certyfikatów.

Jeśli chodzi o ukrywanie ikony EV dla certyfikatów SSL w pasku adresu, konsorcjum nie głosowało w tej sprawie, ponieważ kwestie UI przeglądarek leżą całkowicie w gestii twórców. W wrześniu i październiku ukażą się nowe wersje Chrome 77 i Firefox 70, które odbiorą certyfikatom EV szczególne miejsce w pasku adresu przeglądarki. Oto jak wygląda ta zmiana na przykładzie wersji desktopowej Firefox 70:

Było:

Forum CA/B zagłosowało przeciwko skróceniu terminu ważności certyfikatów SSL do 397 dni

Będzie:

Forum CA/B zagłosowało przeciwko skróceniu terminu ważności certyfikatów SSL do 397 dni

Według specjalisty ds. bezpieczeństwa Troya Hanta, usunięcie informacji EV z paska adresu przeglądarek faktycznie pogrzebuje ten typ certyfikatów..

Źródło: habr.com

Kup solidny hosting stron z ochroną przed DDoS, serwery VPS VDS 🔥 Kup solidny hosting stron z ochroną przed DDoS, serwery VPS VDS | ProHoster