Autoriteti i certifikimit jo-fitimprurĂ«s Letâs Encrypt, i kontrolluar nga komuniteti dhe qĂ« ofron certifikata pa pagesĂ« pĂ«r tĂ« gjithĂ« ata qĂ« kanĂ« nevojĂ«, shpalli njĂ« vendim pĂ«r tĂ« reduktuar nĂ« mĂ«nyrĂ« graduale afatin e vlefshmĂ«risĂ« sĂ« certifikatave TLS nga 90 nĂ« 45 ditĂ«. MĂ« 10 shkurt 2027, afati i vlefshmĂ«risĂ« sĂ« certifikatave do tĂ« reduktohet nĂ« 64 ditĂ«, ndĂ«rsa mĂ« 16 shkurt 2028 nĂ« 45 ditĂ«. MundĂ«sia opsionale pĂ«r tĂ« marrĂ« certifikata me afat vlefshmĂ«rie prej 45 ditĂ«ve do tĂ« jetĂ« e disponueshme mĂ« 13 maj 2026.
Po ashtu, periudha e autorizimit do tĂ« reduktohet gradualisht â mĂ« 10 shkurt 2027, ajo do tĂ« reduktohet nga 30 nĂ« 10 ditĂ«, dhe mĂ« 16 shkurt 2028 nga 10 ditĂ« nĂ« 7 orĂ«. Periudha e vlefshmĂ«risĂ« sĂ« autorizimit nĂ«nkupton kohĂ«n pas konfirmimit tĂ« tĂ« drejtave tuaja pĂ«r domain, gjatĂ« sĂ« cilĂ«s certifikata mund tĂ« jepet pa kaluar kontrollime tĂ« reja. Pas skadimit tĂ« kĂ«saj kohe, do tĂ« kĂ«rkohet njĂ« konfirmim i ri i tĂ« drejtave.
Si arsye për reduktimin e afatit të vlefshmërisë së certifikatave përmenden kërkesat e reja të asamblesë CA/Browser Forum, të cilat duhet të ndjekin prodhuesit e shfletuesve dhe autoritetet e certifikimit. Një reduktim i ngjashëm i afatit të vlefshmërisë do të implementohet nga të gjithë autoritetet e certifikimit. CA/Browser Forum e përcaktoi afatin përfundimtar për përfundimin e implementimit në mars 2029, dhe koha maksimale e vlefshmërisë së certifikatave do të jetë 47 ditë. Pas marsit 2029, procesimi në shfletuesit i certifikatave të reja, të cilat kanë një afat vlefshmërie më të gjatë se 47 ditë, do të sjellë një mesazh gabimi «ERR_CERT_VALIDITY_TOO_LONG».
Mes pĂ«rfitimeve tĂ« kalimit nĂ« certifikata me afat tĂ« shkurtĂ«r pĂ«rmendet mundĂ«sia e reduktimit tĂ« kohĂ«s pĂ«r implementimin e algoritemeve tĂ« reja kriptografike nĂ« rast se zbulohen dobĂ«si nĂ« ato tĂ« tanishmet, si dhe rritja e sigurisĂ«. PĂ«r shembull, nĂ« rastin e njĂ« rrjedhjeje tĂ« padukshme tĂ« certifikatĂ«s si rezultat i njĂ« sulmi, certifikatat me jetĂ« tĂ« shkurtĂ«r do tâu pengonin sulmuesve tĂ« kontrollonin pĂ«r njĂ« kohĂ« tĂ« gjatĂ« trafikun e viktimĂ«s ose tâi pĂ«rdornin certifikatat pĂ«r phishing. Kontrolli mĂ« i shpeshtĂ« i pronĂ«sisĂ« sĂ« domainit dhe reduktimi i afateve tĂ« vlefshmĂ«risĂ« sĂ« certifikatave gjithashtu do tĂ« zvogĂ«lojnĂ« mundĂ«sinĂ« qĂ« certifikata tĂ« vazhdojĂ« tĂ« jetĂ« e vlefshme pas humbjes sĂ« relevancĂ«s sĂ« informacionit tĂ« pĂ«rmbajtur nĂ« tĂ« dhe do tĂ« ulin rrezikun e shpĂ«rndarjes sĂ« certifikatave tĂ« lĂ«shuara gabim.
Duke pĂ«r shkak tĂ« shkurtimit tĂ« kohĂ«zgjatjes sĂ« certifikatave, Letâs Encrypt rekomandon pĂ«rdoruesve qĂ« tĂ« mos azhurnojnĂ« certifikatate manualisht, por tĂ« kalojnĂ« nĂ« sisteme automatike pĂ«r menaxhimin e certifikatave. NĂ« tĂ« njĂ«jtĂ«n kohĂ«, pĂ«rdoruesit qĂ« tashmĂ« po aplikojnĂ« sisteme automatizuese duhet tĂ« sigurohen qĂ« mjetet e tyre mbĂ«shtesin saktĂ«sisht certifikatave me afat tĂ« shkurtuar. PĂ«r tĂ« koordinuar njĂ« azhurnim automatike tĂ« menjĂ«hershĂ«m tĂ« certifikatave, administratorĂ«t mund tĂ« pĂ«rdorin zgjatimin e protokollit ARI (Informacioni pĂ«r Rinovimin e ACME), i cili lejon marrjen e informacionit nĂ« lidhje me nevojĂ«n pĂ«r rinovim tĂ« certifikatave dhe zgjedhjen e kohĂ«s optimale pĂ«r rinovim. Po ashtu, ka kuptim tĂ« konfigurohet njĂ« sistem monitorimi pĂ«r tĂ« identifikuar situatat kur certifikata nuk Ă«shtĂ« rinovuar nĂ« kohĂ«.
PĂ«r ta thjeshtuar konfirmimin e tĂ« drejtave mbi domenin, projekti Letâs Encrypt planifikon tĂ« implementojĂ« nĂ« vitin 2026 njĂ« metodĂ« tĂ« re verifikimi DNS-PERSIST-01, e cila, ndryshe nga metodat HTTP-01 dhe DNS-01, nuk kĂ«rkon pĂ«rditĂ«simin e informacionit pĂ«r çdo verifikim dhe praninĂ« e ACME klientit pĂ«r tĂ« pasur akses nĂ« infrastrukturĂ«n web ose serverin DNS. NĂ« PERSIST-01, Ă«shtĂ« e mjaftueshme qĂ« njĂ« herĂ« tĂ« shtoni nĂ« DNS njĂ« TXT rekord tĂ« caktuar (â_validation-persist.example.com. IN TXT (âca.example;â âaccounturi=https://ca.example/acct/123â)â) dhe klienti ACME do tĂ« mund tĂ« kryejĂ« autorizimin pa e shkuar tĂ« dhĂ«nat nĂ« DNS.
Burimi: opennet.ru
