Ресурсы: техническое описание TLS, LaTeX - в картинки (img), криптографическая библиотека Arduino, шифр "Кузнечик" на ассемблере AMD64/AVX и ARM64
Дальнейшее сокращение допустимого срока действия TLS-сертификатов
Сообщают, что CA/B-форум принял решение сократить к 2029 году максимальный срок действия TLS-сертификата до 47 дней. В принципе, это давно ожидалось. Скорее всего, могут даже сдвинуть срок раньше, да и максимальный интервал – сократить (дней до 14, скажем). Я в прошлом году писал в заметке о шестидневных сертификатах Let’s Encrypt:
Это нововведение Let’s Encrypt, не сомневайтесь, прямо означает, что браузеры, следом за Chrome/Chromium от Google, постараются оперативно перейти на короткие сертификаты, запретив срок действия дольше месяца (например).
Процесс, скорее всего, коснётся и сертификатов, которые выпускаются от собственных УЦ, не входящих в CA/B-форум.
Конечно, с одной стороны, короткий срок действия сертификатов, признаваемых браузерами, это возможность побороть проблемы отзыва (отказавшись от него) и даже обеспечить “быструю замену алгоритмов” (этот момент раньше мало кого беспокоил, но тем не менее).
Но необходимо учитывать и другую сторону решения. Сертификаты превращаются в квитанции, разрешающие доступ. Что-то вроде тикетов в каком-нибудь Kerberos. Короткие сертификаты означают, что веб-узлам придётся плотно привязаться к внешней централизованной системе. Те же 47 дней, это даже не три месяца от Let’s Encrypt. Всякий веб-узел должен будет постоянно и в автоматическом режиме отмечаться на центральном сервере, который станет выдавать (или не выдавать) подтверждение, что браузерам всё ещё разрешено к этому веб-узлу подключаться.
Адрес записки: https://dxdt.blog/2025/04/14/15371/
Похожие записки:
- Открытые "исходники" и "бинарный" код с точки зрения ИБ
- Исчезновение "фрагментации Интернета" с разных точек зрения
- URL и ссылки в письмах
- Архитектурные различия DNSSEC, DNS-over-TLS, HTTP-over-TLS
- Новые риски: автомобили-роботы в такси
- Сайт OpenSSL и сегментация интернетов
- Аварии сайтов Британской библиотеки
- Внедрение агентов ИИ
- Британские заморские территории и домен IO
- Техническое: записи CNAME и валидация имён (DCV)
- Реплика: номера портов и работа Интернета
Новый
Написать комментарий