Let's Encrypt skróci ważność certyfikatów do 45 dni

Niekomercyjny urząd certyfikacji Let’s Encrypt, kierowany przez społeczność i oferujący certyfikaty bezpłatnie dla wszystkich zainteresowanych, ogłosił decyzję o stopniowym skróceniu czasu ważności wydawanych certyfikatów TLS z 90 do 45 dni. 10 lutego 2027 roku czas ważności certyfikatów zostanie skrócony do 64 dni, a 16 lutego 2028 roku – do 45 dni. Opcjonalna możliwość uzyskania certyfikatów ważnych 45 dni będzie dostępna od 13 maja 2026 roku.

Jednocześnie stopniowo będzie skracany okres ważności autoryzacji – 10 lutego 2027 roku zostanie skrócony z 30 do 10 dni, a 16 lutego 2028 roku – z 10 dni do 7 godzin. Pod okresem ważności autoryzacji rozumie się czas po potwierdzeniu praw do domenę, w którym certyfikat może być wydany bez przechodzenia ponownych kontroli. Po upływie tego czasu wymagane jest nowe potwierdzenie praw.

Jako powód skrócenia ważności certyfikatów wskazywane są nowe wymagania stowarzyszenia CA/Browser Forum, które muszą spełniać producenci przeglądarek i urzędy certyfikacji. Podobne skrócenie ważności zostanie wdrożone przez wszystkie urzędy certyfikacji. CA/Browser Forum określił ostateczny termin zakończenia wdrożenia na marzec 2029 roku, a maksymalny czas ważności certyfikatu – 47 dni. Po marcu 2029 roku przetwarzanie w przeglądarkach nowych certyfikatów, których ważność przekracza 47 dni, prowadzić będzie do błędu „ERR_CERT_VALIDITY_TOO_LONG”.

Do zalet przejścia na krótko ważne certyfikaty należy możliwość szybszego wprowadzenia nowych algorytmów kryptograficznych w przypadku wykrycia luk w obowiązujących, a także zwiększenie bezpieczeństwa. Na przykład, w przypadku niezamierzonego wycieku certyfikatu w wyniku włamania, krótkoterminowe certyfikaty utrudnią przestępcom długotrwałą kontrolę nad ruchem ofiary lub wykorzystanie certyfikatów do phishingu. Częstsze sprawdzanie posiadania domeny oraz skrócenie okresu ważności certyfikatów również zmniejszy prawdopodobieństwo, że certyfikat pozostanie ważny po utracie aktualności zawartych w nim informacji oraz zmniejszy ryzyko rozpowszechnienia błędnie wydanych certyfikatów.

W związku z skróceniem okresu ważności certyfikatów, Let’s Encrypt zaleca użytkownikom, aby nie aktualizowali certyfikatów manualnie, lecz przeszli na automatyczne systemy zarządzania certyfikatami. Użytkownicy, którzy już korzystają z takich zautomatyzowanych systemów, powinni upewnić się, że ich narzędzia prawidłowo wspierają certyfikaty o skróconym okresie ważności. Admini mogą wykorzystać rozszerzenie protokołu ARI (ACME Renewal Information), aby uzyskać informacje na temat konieczności odnowienia certyfikatów oraz wybrać optymalny moment na aktualizację. Warto również skonfigurować system monitorowania, aby wychwytywał sytuacje, gdy certyfikat nie został odnowiony na czas.

Aby uprościć potwierdzenie praw do domeny, projekt Let’s Encrypt planuje wprowadzić w 2026 roku nową metodę weryfikacji DNS-PERSIST-01, która w przeciwieństwie do metod HTTP-01 i DNS-01 nie wymaga aktualizacji informacji przy każdej weryfikacji ani dostępu klienta ACME do infrastruktury webowej lub serwera DNS. W PERSIST-01 wystarczy raz dodać do DNS określony rekord TXT (‘_validation-persist.example.com. IN TXT („ca.example;” „accounturi=https://ca.example/acct/123”)’) i klient ACME będzie mógł przeprowadzać autoryzację bez aktualizacji danych w DNS.

Źródło: opennet.ru

Kup solidny hosting stron z ochroną przed DDoS, serwery VPS VDS 🔥 Kup solidny hosting stron z ochroną przed DDoS, serwery VPS VDS | ProHoster