Maksymalny czas ważności certyfikatów TLS zostanie skrócony z 398 do 47 dni

Członkowie stowarzyszenia CA/Browser Forum, które jest platformą do koordynacji współpracy producentów przeglądarek i centrów certyfikacji, zagłosowali za skróceniem maksymalnego czasu życia certyfikatów TLS. Maksymalny czas obowiązywania certyfikatów TLS zostanie skrócony z 398 do 47 dni, jeśli stowarzyszenie CA/Browser Forum nie zmieni decyzji w przyszłości. Oprócz czasu obowiązywania certyfikatów zdecydowano się znacząco skrócić również okres ponownego wykorzystania danych weryfikacyjnych obiektów: dla SAN (Subject Alternative Name, gdy jeden certyfikat obejmuje kilka zasobów, na przykład działa dla kilku domen) okres zostanie skrócony z 398 do 10 dni, a dla certyfikatów nie-SAN — z 825 do 398 dni.

Zmiana ma być wprowadzana stopniowo: od 15 marca 2026 roku maksymalny okres obowiązywania certyfikatów TLS zostanie zmniejszony do 250 dni, od 15 marca 2027 roku — do 100 dni, a od marca 2029 roku — do 47 dni. Po każdym etapie przetwarzanie nowych certyfikatów, które nie spełniają podanych kryteriów, będzie skutkowało wyświetleniem w przeglądarkach błędu „ERR_CERT_VALIDITY_TOO_LONG”. Wcześniej producentom przeglądarek udało się obronić stopniowe skrócenie czasu życia certyfikatów z 8 lat do 398 dni (13 miesięcy).

Za nowym skróceniem czasu życia certyfikatów TLS zagłosowało 29 uczestników, 6 wstrzymało się od głosu, a nikt nie głosował przeciw. Uczestnicy, którzy zagłosowali „za”: Apple, Google, Microsoft, Mozilla, Amazon, Asseco Data Systems SA (Certum), Buypass AS, Certigna (DHIMYOTIS), Certinomis, DigiCert, Disig, D-TRUST, eMudhra, Fastly, GlobalSign, GoDaddy, HARICA, iTrusChina, Izenpe, NAVER Cloud Trust Services, OISTE Foundation, Sectigo, SHECA, SSL.com, SwissSign, Telia Company, TrustAsia, VikingCloud, Visa. Uczestnicy, którzy się wstrzymali: Entrust, IdenTrust, Japan Registry Services, SECOM Trust Systems, TWCA.

Zakłada się, że generacja certyfikatów o krótkim okresie ważności umożliwi szybsze wdrażanie nowych algorytmów kryptograficznych w przypadku wykrycia luk w obecnie stosowanych oraz zmniejszy zagrożenia bezpieczeństwa. Na przykład w przypadku nieumyślnego wycieku certyfikatu wskutek włamania, certyfikaty o krótkim czasie ważności uniemożliwią napastnikom przez długi czas kontrolowanie ruchu ofiary lub wykorzystywanie certyfikatów do phishingu. Częstsza walidacja oraz skrócenie okresów ważności certyfikatów zmniejszą również prawdopodobieństwo, że certyfikat nadal będzie obowiązywał po utracie aktualności informacji w nim zawartych i zmniejszą ryzyko rozpowszechniania niewłaściwie wydanych certyfikatów.

Ponadto certyfikaty o krótkim okresie ważności staną się impulsem do wprowadzania automatycznych systemów zarządzania certyfikatami, wolnych od czynnika ludzkiego. Jednakże likwidacja praktyki ręcznego odnawiania certyfikatów może prowadzić do negatywnych konsekwencji. Zauważono, że niektóre urządzenia, które pozwalają na ładowanie certyfikatów tylko w trybie ręcznym, mogą pozostawać z nieważnymi certyfikatami z powodu trudności w organizacji ręcznego odnawiania co półtora miesiąca. Zmiana ta może również negatywnie wpłynąć na działalność centrów certyfikacji, które nie oferują API do automatycznego pozyskiwania certyfikatów.

Źródło: opennet.ru

Kup solidny hosting stron z ochroną przed DDoS, serwery VPS VDS 🔥 Kup solidny hosting stron z ochroną przed DDoS, serwery VPS VDS | ProHoster