Participanții asociației CA/Browser Forum, care reprezintă o platformă pentru coordonarea colaborării între producătorii de browsere și centrele de certificare, au votat pentru reducerea timpului maxim de viață al certificatelor TLS. Timpul maxim de valabilitate al certificatelor TLS va fi redus de la 398 la 47 de zile, dacă în continuare CA/Browser Forum nu își va revizui decizia. Pe lângă perioada de valabilitate a certificatelor, s-a decis reducerea semnificativă a termenelor de reutilizare a datelor de validare a obiectelor: pentru SAN (Subject Alternative Name, când un certificat acoperă mai multe resurse, de exemplu, funcționează pentru mai multe domenii) perioada va fi redusă de la 398 la 10 zile, iar pentru non-SAN — de la 825 la 398 de zile.
Schimbarea va fi promovată treptat: începând cu 15 martie 2026, perioada maximă de valabilitate certificatelor TLS va fi redusă la 250 de zile, începând cu 15 martie 2027 - la 100 de zile, iar din martie 2029 - la 47 de zile. După fiecare etapă, procesarea noilor certificate, care nu respectă criteriile menționate, va duce la apariția în browsere a erorii „ERR_CERT_VALIDITY_TOO_LONG”. Anterior, producătorilor de browsere le-a reușit să apere reducerea graduală a timpului de viață al certificatelor de la 8 ani la 398 de zile (13 luni).
Pentru noua reducere a timpului de viață al certificatelor TLS au votat 29 de participanți, 6 s-au abținut, iar nimeni nu a votat împotrivă. Participanții care au votat „pentru”: Apple, Google, Microsoft, Mozilla, Amazon, Asseco Data Systems SA (Certum), Buypass AS, Certigna (DHIMYOTIS), Certinomis, DigiCert, Disig, D-TRUST, eMudhra, Fastly, GlobalSign, GoDaddy, HARICA, iTrusChina, Izenpe, NAVER Cloud Trust Services, OISTE Foundation, Sectigo, SHECA, SSL.com, SwissSign, Telia Company, TrustAsia, VikingCloud, Visa. Participanții care s-au abținut: Entrust, IdenTrust, Japan Registry Services, SECOM Trust Systems, TWCA.
Se presupune că generarea certificatelor cu durată scurtă de viață va permite implementarea mai rapidă a noilor algoritmi criptografici în caz de descoperire a unor vulnerabilități în cele existente, precum și va reduce amenințările la adresa securității. De exemplu, în cazul unei scurgeri neobservate de certificat ca urmare a unei breșe de securitate, certificatele pe termen scurt vor împiedica atacatorii să controleze pe termen lung traficul victimei sau să folosească certificatele pentru phishing. O validare mai frecventă și reducerea duratei de valabilitate a certificatelor vor diminua, de asemenea, probabilitatea ca un certificat să rămână valid după ce informațiile conținute devin depășite și vor reduce riscul de răspândire a certificatelor emise greșit.
În plus, certificatele cu durată scurtă de viață vor stimula implementarea sistemelor automate de gestionare a certificatelor, eliberate de factorul uman. Totuși, dispariția practicii de actualizare manuală a certificatelor poate avea și consecințe negative. Se observă că unele dispozitive care permit încărcarea certificatelor doar în mod manual ar putea rămâne cu certificate invalid datorită dificultății de a organiza actualizări manuale la fiecare o lună și jumătate. Schimbarea ar putea afecta negativ și afacerea autorităților de certificare care nu oferă API-uri pentru obținerea automată a certificatelor.
Sursa: opennet.ro
