В феврале Let's Encrypt перейдёт на 64-дневные сертификаты
- С 10 февраля 2027 года новые и обновляемые сертификаты Let's Encrypt будут действовать 64 дня, а авторизации — 10 дней.
- С 16 февраля 2028 года срок сертификатов планируют сократить до 45 дней, авторизаций — до 7 часов.
- CA/Browser Forum требует завершить переход к марту 2029 года; максимальный срок сертификата составит 47 дней.
Почему это важно: Короткий срок действия ускорит внедрение новых криптоалгоритмов при уязвимостях и уменьшит риски злоупотребления утёкшими или неправильно выпущенными сертификатами.
Некоммерческий удостоверяющий центр Let’s Encrypt, контролируемый сообществом и предоставляющий сертификаты безвозмездно всем желающим, предупредил о сокращении срока действия TLS-сертификатов c 90 до 64 дней. С 10 февраля 2027 года все новые и обновляемые сертификаты будут выдаваться на 64 дня, а выданные до этой даты 90-дневные сертификаты продолжат своё действие. Помимо этого 10 февраля 2027 года с 30 до 10 дней будет сокращён период действия авторизации, т.е. времени после подтверждения своих прав на домен, в течение которого сертификат может быть выдан без прохождения повторных проверок. C 16 февраля 2028 года срок действия сертификатов намерены сократить с 64 до 45 дней, а авторизации — c 10 дней до 7 часов.
Причиной сокращения срока действия сертификатов стали новые требования ассоциации CA/Browser Forum, выработанные в ходе совместной работы производителей браузеров и удостоверяющих центров. Аналогичное сокращение срока действия будет внедрено всеми удостоверяющими центрами. CA/Browser Forum определил конечный срок завершения внедрения мартом 2029 года, а максимальное время действия сертификата — 47 днями. После марта 2029 года обработка в браузерах новых сертификатов, срок действия которых превышает 47 дней, будет приводить к выводу в ошибки «ERR_CERT_VALIDITY_TOO_LONG».
Переход на короткодействующие сертификаты сократит время внедрения новых криптоалгоритмов в случае выявления уязвимостей и помешает злоумышленникам длительное время контролировать трафик жертвы или использовать сертификаты для фишинга в случае утечки сертификата в результате взлома. Более частая проверка владения доменом и сокращение сроков действия сертификатов также уменьшат вероятность того, что сертификат продолжит действовать после потери актуальности содержащейся в нем информации и снизят риск распространения неправильно выпущенных сертификатов.
Источник: http://www.opennet.ru/opennews/art.shtml? num=66439
© OpenNet
