Ресурсы: техническое описание TLS, LaTeX - в картинки (img), криптографическая библиотека Arduino, шифр "Кузнечик" на ассемблере AMD64/AVX и ARM64
Дальнейшее сокращение допустимого срока действия TLS-сертификатов
Сообщают, что CA/B-форум принял решение сократить к 2029 году максимальный срок действия TLS-сертификата до 47 дней. В принципе, это давно ожидалось. Скорее всего, могут даже сдвинуть срок раньше, да и максимальный интервал – сократить (дней до 14, скажем). Я в прошлом году писал в заметке о шестидневных сертификатах Let’s Encrypt:
Это нововведение Let’s Encrypt, не сомневайтесь, прямо означает, что браузеры, следом за Chrome/Chromium от Google, постараются оперативно перейти на короткие сертификаты, запретив срок действия дольше месяца (например).
Процесс, скорее всего, коснётся и сертификатов, которые выпускаются от собственных УЦ, не входящих в CA/B-форум.
Конечно, с одной стороны, короткий срок действия сертификатов, признаваемых браузерами, это возможность побороть проблемы отзыва (отказавшись от него) и даже обеспечить “быструю замену алгоритмов” (этот момент раньше мало кого беспокоил, но тем не менее).
Но необходимо учитывать и другую сторону решения. Сертификаты превращаются в квитанции, разрешающие доступ. Что-то вроде тикетов в каком-нибудь Kerberos. Короткие сертификаты означают, что веб-узлам придётся плотно привязаться к внешней централизованной системе. Те же 47 дней, это даже не три месяца от Let’s Encrypt. Всякий веб-узел должен будет постоянно и в автоматическом режиме отмечаться на центральном сервере, который станет выдавать (или не выдавать) подтверждение, что браузерам всё ещё разрешено к этому веб-узлу подключаться.
Адрес записки: https://dxdt.blog/2025/04/14/15371/
Похожие записки:
- HTTPS-запись в DNS для dxdt.ru
- Пять лет спустя: криптография и квантовые компьютеры
- Зафиксированные статьи "Википедии"
- Apple и центральные ИИ-агенты
- Уровни Интернета и спагеттизация
- RCE через ssh-agent
- Утечка DNS-запросов в ExpressVPN
- Реплика: гарантированные "маловероятные ошибки" в ML-KEM
- CVE-2024-3661 (TunnelVision) и "уязвимость" всех VPN
- Открытые "исходники" и "бинарный" код с точки зрения ИБ
- Техническое: HTTPS и записи IP hint для dxdt.ru
Новый
Написать комментарий