Zhvilluesit e projektit Chromium , i cili vendos maksimumin e kohëzgjatjes së jetës së certifikatave TLS në 398 ditë (13 muaj).
Ky kusht është në fuqi për të gjitha certifikatat e serverëve publikë të lëshuara pas 1 Shtatorit 2020. Nëse një certifikatë nuk i përmbush këtyre rregullave, shfletuesi do ta refuzojë si të pavlefshme dhe do të japë konkretisht gabimin ERR_CERT_VALIDITY_TOO_LONG.
Për certifikatat e marra para 1 Shtatorit 2020, besimi do të ruhet dhe (2.2 vjet), si sot.
Më parë, kufizimin e maksimumit të kohëzgjatjes së certifikatave e vendosën zhvilluesit e shfletuesve Firefox dhe Safari. Ky ndryshim gjithashtu .
Kjo do të thotë se faqet e internetit që përdorin certifikata SSL/TLS me një periudhë të gjatë vlefshmërie, të lëshuara pas pikës së prerjes, do të japin gabime privatësie në shfletues.

Apple shpalli politikën e re në mbledhjen e forumit CA/Broswer . Duke zbatuar këtë rregull, Apple premtoi se do ta aplikonte atë në të gjitha pajisjet iOS dhe macOS. Kjo do të ushtrojë presion mbi administratorët e faqeve të internetit dhe zhvilluesit për të siguruar që certifikatat e tyre të përputhen me kërkesat.
Kohësia e vlefshmërisë së certifikatave është diskutuar për disa muaj nga Apple, Google dhe pjesëmarrës të tjerë CA/Browser. Kjo politikë ka avantazhet dhe disavantazhet e saj.
Qëllimi i këtij hapi është të rrisë sigurinë e faqeve në internet, duke garantuar që zhvilluesit përdorin certifikata me standardet më të reja kriptografike, dhe të reduktojë numrin e certifikatave të vjetra, të harruara, që potencialisht mund të vjedhen dhe të përdoren përsëri për phishing dhe sulme të dëmshme të tipit drive-by. Nëse keqbërësit arrijnë të thyejnë kriptografinë në standardin SSL/TLS, certifikatat me jetë të shkurtër do t'u mundësojnë njerëzve kalimin në certifikata më të sigurta pas përafërsisht një viti.
Reduktimi i periudhës së vlefshmërisë së certifikatave ka disa disavantazhe. Është vënë re se, duke rritur frekuencën e zëvendësimit të certifikatave, Apple dhe kompani të tjera gjithashtu pak sa e komplikoje jetën e pronarëve të faqeve dhe kompanive që duhet të menaxhojnë certifikat dhe përputhshmërinë me kërkesat.
Nga ana tjetër, Let’s Encrypt dhe qendrat e tjera të certifikimit inkurajojnë webmasterët të implementojnë procedura automatizuese për rinovimin e certifikatave. Kjo redukton kostot e punës njerëzore dhe rrezikun e gabimeve ndërsa rritet frekuenca e zëvendësimit të certifikatave.
Siç dihet, Let’s Encrypt lëshon certifikata HTTPS falas, të cilat skadojnë pas 90 ditësh, dhe ofron mjete për automatizimin e rinovimit. Prandaj, tani këto certifikata përshtaten edhe më mirë në infrastrukturën e përgjithshme - ndërsa shfletuesit vendosin një kufizim mbi maksimumin e afatit të vlefshmërisë.
Ky ndryshim u votua nga pjesëmarrësit e asociacionit CA/Browser Forum, por vendimi .
Rezultatet
Votimi i botuesve të certifikatave
Për (11 vota): Amazon, Buypass, Certigna (DHIMYOTIS), certSIGN, Sectigo (ish Comodo CA), eMudhra, Kamu SM, Let’s Encrypt, Logius, PKIoverheid, SHECA, SSL.com
Kundër (20): Camerfirma, Certum (Asseco), CFCA, Chunghwa Telecom, Comsign, D-TRUST, DarkMatter, Entrust Datacard, Firmaprofesional, GDCA, GlobalSign, GoDaddy, Izenpe, Network Solutions, OATI, SECOM, SwissSign, TWCA, TrustCor, SecureTrust (ish Trustwave)
Abstenuar (2): HARICA, TurkTrust
Votimi i konsumatorëve për certifikatat
Për (7): Apple, Cisco, Google, Microsoft, Mozilla, Opera, 360
Kundër: 0
Abstenuar: 0
Tani shfletuesit e imponojnë këtë politikë pa miratimin e qendrave të certifikimit.
Burimi: habr.com
