Let’s Encrypt va reduce durata de valabilitate a certificatelor la 45 de zile

Autoritatea de certificare non-profit Let's Encrypt, administrată de comunitate, care oferă certificate gratuit tuturor doritorilor, a anunțat decizia de a reduce treptat durata de valabilitate a certificatelor TLS emise de la 90 la 45 de zile. La 10 februarie 2027, durata de valabilitate a certificatelor va fi redusă la 64 de zile, iar la 16 februarie 2028 - la 45 de zile. Posibilitatea opțională de a obține certificate cu o valabilitate de 45 de zile va fi disponibilă începând cu 13 mai 2026.

În același timp, va fi redus treptat și perioada de autorizare - la 10 februarie 2027 aceasta va fi redusă de la 30 la 10 zile, iar la 16 februarie 2028 - de la 10 zile la 7 ore. Perioada de autorizare se referă la timpul de după confirmarea drepturilor asupra domeniu, în care certificatul poate fi emis fără a necesita verificări repetate. După expirarea acestei perioade, este necesară o nouă confirmare a drepturilor.

Printre motivele reducerii duratei de valabilitate a certificatelor se numără noile cerințe ale asociației CA/Browser Forum, pe care trebuie să le respecte producătorii de browsere și autoritățile de certificare. O reducere similară a duratei de valabilitate va fi implementată de toate autoritățile de certificare. CA/Browser Forum a stabilit termenul limită pentru finalizarea implementării în martie 2029, iar durata maximă de valabilitate a unui certificat este de 47 de zile. După martie 2029, procesarea în browsere a noilor certificate cu o valabilitate mai mare de 47 de zile va duce la generarea de erori „ERR_CERT_VALIDITY_TOO_LONG”.

Printre avantajele trecerii la certificate cu o valabilitate scurtă se numără posibilitatea de a reduce timpul de implementare a noilor algoritmi criptografici în caz de descoperire a vulnerabilităților în cele actuale, precum și creșterea securității. De exemplu, în cazul unei scurgeri nedetectate de certificat ca rezultat al unei breșe de securitate, certificatele cu o valabilitate scurtă vor împiedica infractorii să controleze o perioadă îndelungată traficul victimei sau să folosească certificate pentru phishing. Verificarea mai frecventă a deținerii domeniului și reducerea timpului de valabilitate a certificatelor vor diminua, de asemenea, probabilitatea ca certificatul să rămână valabil după ce informațiile conținute în el devin învechite și vor reduce riscul de emitere a certificatelor incorect eliberate.

În contextul reducerii duratei de valabilitate a certificatelor, Let’s Encrypt a recomandat utilizatorilor să nu actualizeze certificatele manual, ci să treacă la sisteme automate de gestionare a certificatelor. În acest sens, utilizatorii care aplică deja sisteme automatizate trebuie să se asigure că instrumentele lor suportă corect certificatele cu o durată scurtată de valabilitate. Pentru a coordona actualizările automate la timp, administratorii pot folosi extensia protocolului ARI (ACME Renewal Information), care permite obținerea de informații despre necesitatea actualizării certificatelor și alegerea momentului optim pentru aceasta. De asemenea, este util să configurezi un sistem de monitorizare pentru a identifica situațiile în care certificatul nu a fost actualizat în timp util.

Pentru a simplifica confirmarea drepturilor asupra domeniului, proiectul Let’s Encrypt plănuiește să introducă în 2026 o nouă metodă de verificare DNS-PERSIST-01, care, spre deosebire de metodele HTTP-01 și DNS-01, nu necesită actualizarea informațiilor la fiecare verificare și nu impune ACME-clientului acces la infrastructura web sau la serverul DNS. În PERSIST-01, este suficient să adaugi o dată în DNS un anumit TXT record (’_validation-persist.example.com. IN TXT („ca.example;” ” accounturi=https://ca.example/acct/123”)’) și ACME-clientul va putea să efectueze autorizarea fără actualizarea datelor în DNS.

Sursa: opennet.ro

Cumpără un hosting fiabil pentru site-uri cu protecție DDoS, servere VPS VDS 🔥 Cumpără un hosting fiabil pentru site-uri cu protecție DDoS, servere VPS VDS | ProHoster