Dezvoltatorii proiectului Chromium , care stabilește durata maximă de valabilitate a certificatelor TLS la 398 de zile (13 luni).
Condiția se aplică tuturor certificatelor serverului public emis după 1 septembrie 2020. Dacă un certificat nu respectă această regulă, browserul îl va respinge ca fiind invalid, răspunzând în mod specific cu eroarea ERR_CERT_VALIDITY_TOO_LONG.
Pentru certificatele obținute până la 1 septembrie 2020, încrederea va fi păstrată și (2,2 ani), ca și până acum.
Anterior, limitarea duratei maxime de valabilitate a certificatelor a fost introdusă de dezvoltatorii browserelor Firefox și Safari. Modificarea va .
Aceasta înseamnă că site-urile web care utilizează certificate SSL/TLS cu durată lungă de valabilitate, emise după data limită, vor genera erori de confidențialitate în browsere.

Noua politică a fost anunțată pentru prima dată de Apple la o întâlnire a forumului CA/Browser . Implementând noua regulă, Apple a promis că o va aplica pe toate dispozitivele iOS și macOS. Aceasta va crea presiuni asupra administratorilor de websiteuri și dezvoltatorilor pentru ca certificatul lor să respecte cerințele.
Reducerea duratei de valabilitate a certificatelor a fost discutată de câteva luni de Apple, Google și alți participanți la CA/Browser. Această politică are atât avantaje, cât și dezavantaje.
Scopul acestei măsuri este de a crește securitatea website-ului, asigurându-se că dezvoltatorii utilizează certificate cu cele mai recente standarde criptografice și de a reduce numărul certificatului vechi, abandonat, care ar putea fi potențial furat și reutilizat pentru atacuri de phishing și atacuri malware drive-by. Dacă infractorii reușesc să compromise criptografia din standardul SSL/TLS, certificatele de scurtă valabilitate vor oferi oamenilor trecerea la certificate mai sigure în aproximativ un an.
Reducerea duratei de valabilitate a certificatelor are unele dezavantaje. S-a observat că, prin creșterea frecvenței de înlocuire a certificatelor, Apple și alte companii complică puțin viața deținătorilor de siteuri și companiilor care trebuie să gestioneze certificatele și conformitatea.
Pe de altă parte, Let’s Encrypt și alte autorități de certificare încurajează webmasterii să implementeze proceduri automatizate pentru actualizarea certificatelor. Acest lucru reduce costurile umane și riscul de erori pe măsură ce frecvența înlocuirii certificatelor crește.
După cum se știe, Let’s Encrypt eliberează certificate HTTPS gratuite, a căror valabilitate expiră după 90 de zile, și furnizează instrumente pentru automatizarea reînnoirii. Acum aceste certificate se integrează și mai bine în infrastructura generală — pe măsură ce browserele stabilesc o restricție asupra duratei maxime de valabilitate.
Această modificare a fost supusă votului membrilor asociației CA/Browser Forum, dar decizia .
Rezultate
Votul editorilor de certificate
Pentru (11 voturi): Amazon, Buypass, Certigna (DHIMYOTIS), certSIGN, Sectigo (fostul Comodo CA), eMudhra, Kamu SM, Let’s Encrypt, Logius, PKIoverheid, SHECA, SSL.com
Împotrivă (20): Camerfirma, Certum (Asseco), CFCA, Chunghwa Telecom, Comsign, D-TRUST, DarkMatter, Entrust Datacard, Firmaprofesional, GDCA, GlobalSign, GoDaddy, Izenpe, Network Solutions, OATI, SECOM, SwissSign, TWCA, TrustCor, SecureTrust (fosta Trustwave)
Abținuți (2): HARICA, TurkTrust
Votul consumatorilor de certificate
Pentru (7): Apple, Cisco, Google, Microsoft, Mozilla, Opera, 360
Împotrivă: 0
Abținut: 0
Acum browserele implementează forțat această politică fără acordul autorităților de certificare.
Sursa: habr.com
