Koha maksimale e Jetës së Certifikatave TLS do të reduktohet nga 398 në 47 ditë

Anëtarët e asociacionit CA/Browser Forum, që është një platformë për koordinimin e punës së përbashkët të prodhuesve të shfletuesve dhe qendrave të certifikimit, votuan për reduktimin e kohëzgjatjes maksimale së certifikatave TLS. Koha maksimale e vlefshmërisë së certifikatave TLS do të reduktohet nga 398 në 47 ditë, përveç nëse në të ardhmen CA/Browser Forum nuk rishikon vendimin e marrë. përveç kohës së vlefshmërisë së certifikatave, është vendosur të reduktohen ndjeshëm edhe periudhat e ripërdorimit të të dhënave të validimit të objekteve: për SAN (Subject Alternative Name, kur një certifikatë mbulon disa burime, për shembull, është e vlefshme për disa domene) periudha do të reduktohet nga 398 në 10 ditë, ndërsa për jo-SAN nga 825 në 398 ditë.

Ndryshimi do të avancojë gradualisht: duke filluar nga 15 marsi 2026, koha maksimale e vlefshmërisë Certifikatat TLS do të reduktohet në 250 ditë, nga 15 marsi 2027 në 100 ditë, dhe nga marsi 2029 në 47 ditë. Pas çdo etape, trajtimi i certifikatave të reja, që nuk përputhen me kriteret e përmendura, do të çojë në shfaqjen e gabimit 'ERR_CERT_VALIDITY_TOO_LONG' në shfletues. Më parë, prodhuesit e shfletuesve arritën të mbrojnë reduktimin gradual të kohëzgjatjes së certifikatave nga 8 vjet në 398 ditë (13 muaj).

Për reduktimin e ri të kohëzgjatjes së certifikatave TLS votuan 29 anëtarë, 6 u përmbajtën dhe askush nuk votoi kundër. Anëtarët që votuan "për": Apple, Google, Microsoft, Mozilla, Amazon, Asseco Data Systems SA (Certum), Buypass AS, Certigna (DHIMYOTIS), Certinomis, DigiCert, Disig, D-TRUST, eMudhra, Fastly, GlobalSign, GoDaddy, HARICA, iTrusChina, Izenpe, NAVER Cloud Trust Services, OISTE Foundation, Sectigo, SHECA, SSL.com, SwissSign, Telia Company, TrustAsia, VikingCloud, Visa. Anëtarët që u përmbajtën: Entrust, IdenTrust, Japan Registry Services, SECOM Trust Systems, TWCA.

Pritet që gjenerimi i certifikatave me afat të shkurtër të ndihmojë në përshpejtimin e implementimit të algoritmeve të reja kriptografike në rastin e identifikimit të dobësive në ato aktuale, si dhe të reduktojë kërcënimet për sigurinë. Për shembull, në rastin e humbjes së padukshme të një certifikate për shkak të një sulmi, certifikatate më të shkurtra do të pengojnë keqbërësit në kontrollimin e trafikut të viktimës për një periudhë të gjatë ose në përdorimin e certifikatave për phishing. Validimi më i shpeshtë dhe reduktimi i afateve të vlefshmërisë së certifikatave gjithashtu do të zvogëlonin mundësinë që një certifikatë të vazhdojë të jetë e vlefshme pas humbjes së relevancës së informacionit që përmban dhe do të ulnin rrezikun e shpërndarjes së certifikatave të pasakta.

Për më tepër, certifikatate më të shkurtra do të bëhen një stimul për implementimin e sistemeve automatike të menaxhimit të certifikatave, të lira nga faktori njerëzor. Megjithatë, eliminimi i praktikës së rinovimit të manual të certifikatave mund të çojë në pasoja negative. Vërehet se disa pajisje, që lejojnë ngarkimin e certifikatave vetëm në modin manual, mund të mbeten me certifikata të pavlefshme për shkak të vështirësive në organizimin e rinovimit manual çdo gjashtë muaj. Ndryshimi gjithashtu mund të ndikojë negativisht në biznesin e qendrave të certifikimit që nuk ofrojnë API për marrjen automatike të certifikatave.

Burimi: opennet.ru

Bleni hostim tĂ« besueshĂ«m pĂ«r faqe me mbrojtje nga DDoS, serverĂ« VPS VDS đŸ”„ Bleni hostim tĂ« besueshĂ«m pĂ«r faqe me mbrojtje nga DDoS, serverĂ« VPS VDS | ProHoster