Zhvilluesit e projektit Chromium , i cili vendos maksimumin e jetës së certifikatave TLS në 398 ditë (13 muaj).
Kushti është i vlefshëm për të gjitha certifikatat publike të serverëve, të lëshuara pas 1 Shtatorit 2020. Nëse certifikata nuk i përgjigjet kësaj rregulle, shfletuesi do ta refuzojë atë si të pavlefshme dhe do të kthejë një mesazh gabimi ERR_CERT_VALIDITY_TOO_LONG.
Për certifikatat që janë lëshuar para 1 Shtatorit 2020, besimi do të ruhet dhe (2.2 vjet), ashtu siç është sot.
Më parë, kufizimi për maksimumin e jetës së certifikatave u vendos nga zhvilluesit e shfletuesve Firefox dhe Safari. Ndryshimi gjithashtu .
Kjo do të thotë se faqet e internetit që përdorin certifikata SSL/TLS me periudha të gjata të jetës, të lëshuara pas pikës së prerjes, do të japin gabime në privatësi në shfletues.

Politikën e re e shpalli e para Apple në një takim të forumit CA/Browsers . Duke zbatuar rregullin e ri, Apple premtoi të aplikonte atë në të gjitha pajisjet iOS dhe macOS. Kjo do të ushtrojë presion mbi administratorët e faqeve të internetit dhe zhvilluesit që certifikatat e tyre të përmbushin kërkesat.
Tkurrja e jetës së certifikatave është diskutuar për disa muaj nga Apple, Google dhe pjesëmarrës të tjerë të CA/Browsers. Kjo politikë ka avantazhet dhe disavantazhet e saj.
Qëllimi i këtij hapi është të rrisë sigurinë e faqes së internetit, duke siguruar që zhvilluesit përdorin certifikata me standardet më të fundit kriptografike, dhe të reduktojë numrin e certifikatave të vjetra, të harruara që potencialisht mund të vidhen dhe ri-përdoren për phishing dhe sulme të dëmshme. Nëse keqbërësit arrijnë të thyejnë kriptografinë në standardin SSL/TLS, certifikatat e shkurtra do të garantojnë një kalim në certifikata më të sigurta për rreth një vit.
Tkurrja e vlefshmërisë së certifikatave ka disa disavantazhe. Është vënë re se, duke rritur frekuencën e zëvendësimit të certifikatave, Apple dhe kompanitë e tjera gjithashtu e komplikohet paksa jetën e pronarëve të faqeve dhe kompanive që duhet të menaxhojnë certifikatat dhe përputhshmërinë me kërkesat.
Nga ana tjetër, Let’s Encrypt dhe qendrat e tjera të certifikimit inkurajojnë webmasterët që të implementojnë procedura automatike për rinovimin e certifikatave. Kjo redukton shpenzimet njerëzore dhe rrezikun e gabimeve teksa rritet frekuenca e zëvendësimeve të certifikatave.
Siç dihet, Let’s Encrypt jep certifikata HTTPS falas, të cilat skadojnë pas 90 ditëve, dhe ofron mjete për automatizimin e rinovimit. Pra, tani këto certifikata përshtaten edhe më mirë me infrastrukturën e përgjithshme — ndersa shfletuesit vendosin kufizime mbi kohëzgjatjen maksimale.
Kjo ndryshim u votua nga anëtarët e asociacionit CA/Browser Forum, por vendimi .
Rezultatet
Votimi i shpërndarësve të certifikatave
Për (11 vota): Amazon, Buypass, Certigna (DHIMYOTIS), certSIGN, Sectigo (ish Comodo CA), eMudhra, Kamu SM, Let’s Encrypt, Logius, PKIoverheid, SHECA, SSL.com
Kundër (20): Camerfirma, Certum (Asseco), CFCA, Chunghwa Telecom, Comsign, D-TRUST, DarkMatter, Entrust Datacard, Firmaprofesional, GDCA, GlobalSign, GoDaddy, Izenpe, Network Solutions, OATI, SECOM, SwissSign, TWCA, TrustCor, SecureTrust (ish Trustwave)
Abstenim (2): HARICA, TurkTrust
Votimi i konsumatorëve të certifikatave
Për (7): Apple, Cisco, Google, Microsoft, Mozilla, Opera, 360
Kundër: 0
Abstenim: 0
Tani shfletuesit zbatojnë këtë politikë detyrimisht pa miratimin e qendrave të certifikimit.
Burimi: habr.com
