Koha maksimale e jetës së certifikatave TLS do të shkurtëzohet nga 398 në 47 ditë

Anëtarët e asociatës CA/Browser Forum, e cila është një platformë për koordinimin e bashkëpunimit midis prodhuesve të shfletuesve dhe qendrave të certifikimit, votuan për shkurtimin e kohës maksimale të vlefshmërisë së certifikatave TLS. Koha maksimale e vlefshmërisë së certifikatave TLS do të reduktohet nga 398 në 47 ditë, nëse CA/Browser Forum nuk e rishikon vendimin në të ardhmen. Përveç kohës së vlefshmërisë së certifikatave, është vendosur që të reduktohen ndjeshëm edhe periudhat e ripërdorimit të të dhënave për verifikimin e objekteve: për SAN (Emri Alternativ i Subjektit, kur një certifikatë mbulon disa burime, për shembull, është e vlefshme për disa domain-e) periudha do të reduktohet nga 398 në 10 ditë, ndërsa për jo-SAN do të reduktohet nga 825 në 398 ditë.

Ndryshimi pritet të promovohet gradualisht: duke filluar nga 15 mars 2026, koha maksimale e vlefshmërisë TLS-sertifikata do të ulet në 250 ditë, nga 15 mars 2027 në 100 ditë, dhe nga marsi 2029 në 47 ditë. Pas çdo faze, procesi i lëshimit të certifikatave të reja që nuk përputhen me kriteret e përmendura do të rezultojë në shfaqjen e gabimeve "ERR_CERT_VALIDITY_TOO_LONG" në shfletues. Më parë, prodhuesve të shfletuesve iu arrit të mbrojnë shkurtimin gradual të kohës së vlefshmërisë së certifikatave nga 8 vjet në 398 ditë (13 muaj).

Për shkurtimin e ri të kohës së vlefshmërisë së certifikatave TLS votuan 29 anëtarë, 6 iu mbajtën qëndrimin dhe askush nuk votoi kundër. Anëtarët që votuan "për": Apple, Google, Microsoft, Mozilla, Amazon, Asseco Data Systems SA (Certum), Buypass AS, Certigna (DHIMYOTIS), Certinomis, DigiCert, Disig, D-TRUST, eMudhra, Fastly, GlobalSign, GoDaddy, HARICA, iTrusChina, Izenpe, NAVER Cloud Trust Services, OISTE Foundation, Sectigo, SHECA, SSL.com, SwissSign, Telia Company, TrustAsia, VikingCloud, Visa. Anëtarët që iu mbajtën qëndrimin: Entrust, IdenTrust, Japan Registry Services, SECOM Trust Systems, TWCA.

Krijimi i certifikatave me jetëshkurtër pritet të lehtësojë implementimin më të shpejtë të algoritmeve të rinj kriptografikë në rast identifikimi të dobësive në ato aktualisht në përdorim, si dhe të zvogëlojë rreziqet për sigurinë. Për shembull, në rastin e një rrjedhjeje të padukshme të certifikatës si rezultat i një hack-u, certifikatat e shkurtra do t'u pengojnë sulmuesve të kontrollojnë për një kohë të gjatë trafikun e viktimës ose të përdorin certifikatat për phishing. Validimi më i shpeshtë dhe shkurtimi i afateve të vlefshmërisë së certifikatave gjithashtu do të zvogëlojë mundësinë që një certifikatë të vazhdojë të jetë e vlefshme pas humbjes së rëndësisë së informacionit të përfshirë në të dhe do të ulë rrezikun e shpërndarjes së certifikatave të lëshuara gabimisht.

Për më tepër, certifikat e shkurtra do të shërbejnë si një stimul për implementimin e sistemeve automatike për menaxhimin e certifikatave, të lira nga faktori njerëzor. Megjithatë, zhdukje e praktikës së përditësimit manual të certifikatave mund të çojë edhe në pasoja negative. Raportohet se disa pajisje, të cilat lejojnë ngarkimin e certifikatave vetëm në mënyrë manuale, mund të mbeten me certifikata të pavlefshme për shkak të vështirësisë së organizimit të përditësimit të dorës çdo një apo dy muaj. Ky ndryshim gjithashtu mund të ndikojë negativisht në biznesin e autoriteteve të certifikimit që nuk ofrojnë API për marrjen automatike të certifikatave.

Burimi: opennet.ru

Blini hosting tĂ« besueshĂ«m pĂ«r faqe interneti me mbrojtje nga DDoS, serverĂ« VPS VDS đŸ”„ Blini hosting tĂ« besueshĂ«m pĂ«r faqe interneti me mbrojtje nga DDoS, serverĂ« VPS VDS | ProHoster