Autoritatea de certificare non-profit Let’s Encrypt, gestionată de comunitate și care oferă certificate gratuit tuturor doritorilor, a avertizat cu privire la scurtarea duratei de valabilitate a certificatelor TLS de la 90 la 64 de zile. Începând cu 10 februarie 2027, toate certificatele noi și cele actualizate vor fi emise pe o durată de 64 de zile, iar certificatele de 90 de zile emise înainte de această dată vor continua să fie valabile. În plus, începând cu 10 februarie 2027, perioada de autorizare va fi scurtată de la 30 la 10 zile, adică timpul după confirmarea drepturilor asupra domeniului, în care certificatul poate fi emis fără a trece prin verificări repetate. Începând cu 16 februarie 2028, durata de valabilitate a certificatelor va fi redusă de la 64 la 45 de zile, iar autorizarea – de la 10 zile la 7 ore.
Motivul pentru scurtarea duratei de valabilitate a certificatelor sunt noile cerințe ale asociației CA/Browser Forum, elaborate în cadrul colaborării între producătorii de browsere și autoritățile de certificare. O scurtare similară a duratei de valabilitate va fi implementată de toate autoritățile de certificare. CA/Browser Forum a stabilit termenul final pentru implementare la martie 2029, iar durata maximă de valabilitate a unui certificat va fi de 47 de zile. După martie 2029, procesarea în browsere a noilor certificate a căror valabilitate depășește 47 de zile va duce la apariția erorii „ERR_CERT_VALIDITY_TOO_LONG”.
Trecerea la certificate cu durată scurtă va reduce timpul de implementare a noilor criptografii în cazul identificării vulnerabilităților și va împiedica atacatorii să controleze traficul victimei pentru o perioadă lungă de timp sau să folosească certificatele pentru phishing în cazul unei scurgeri de certificate ca rezultat al unei breșe de securitate. Verificările mai frecvente a dreptului de proprietate domeniu și scurtarea duratei de valabilitate a certificatelor vor reduce, de asemenea, probabilitatea ca un certificat să rămână valabil după pierderea relevanței informațiilor conținute în acesta și vor diminua riscul răspândirii certificatelor emise eronat.
Sursa: opennet.ro
