Технологии, наука и безопасность своими словами

Технологии

Let's Encrypt с 10 февраля 2027 года перейдёт на 64-дневные сертификаты

Некоммерческий удостоверяющий центр Let's Encrypt предупредил о сокращении срока действия TLS-сертификатов с 90 до 64 дней. С 10 февраля 2027 года на 64 дня будут выдаваться все новые и обновляемые сертификаты. Центр контролируется сообществом и предоставляет сертификаты безвозмездно всем желающим, поэтому смена срока касается обычного бесплатного выпуска, а не отдельной услуги для избранных.

Документы, выданные до 10 февраля 2027 года на прежние 90 дней, продолжат своё действие. Их не переписывают задним числом и не заставляют заменить в день объявления новых правил. Переход виден в момент следующего выпуска или обновления: если он приходится на эту дату или позже, срок уже будет 64-дневным.

В тот же день сократится период авторизации — с 30 до 10 дней. Так называют время после подтверждения прав на домен, в течение которого сертификат можно выдать без повторных проверок. Тридцать дней оставляли заметный зазор между проверкой и выпуском; десять дней этот зазор сжимают, и отложенная выдача без новой проверки становится короче.

16 февраля 2028 года Let's Encrypt намерены сделать следующий шаг: срок сертификата уменьшить с 64 до 45 дней, а авторизацию — с 10 дней до 7 часов. Подтверждение владения доменом и сам выпуск окажутся почти рядом. Семи часов достаточно, чтобы завершить уже начатую процедуру, но недостаточно, чтобы неделями держать пройденную проверку про запас.

Причина не во внутреннем распорядке одного центра. Новые требования выработала ассоциация CA/Browser Forum в совместной работе производителей браузеров и удостоверяющих центров. Такое же сокращение срока внедрят все удостоверяющие центры, и бесплатный сервис сообщества идёт в общем графике, а не задаёт отдельное исключение для своих пользователей.

Конечный срок завершения внедрения форум определил мартом 2029 года, а максимальное время действия сертификата — 47 днями. После марта 2029 года обработка в браузерах новых сертификатов длиннее 47 дней будет приводить к ошибке «ERR_CERT_VALIDITY_TOO_LONG». Сайт с таким документом столкнётся не с тихим предупреждением центра, а с отказом браузера принять слишком долгий сертификат.

Браузеры и без того жёстче ведут пользователя к защищённому соединению: . Короткие сертификаты сокращают время, за которое можно внедрить новые криптоалгоритмы, если в прежних обнаружат уязвимости. Пока выпуск живёт 90 дней, старый алгоритм дольше остаётся у тех, кто получил документ незадолго до смены правил.

При 64, а затем при 45 днях новая криптография быстрее попадает в очередные выпуски, хотя уже выданные сертификаты доживают назначенный им срок. Тот же предел мешает злоумышленнику, если сертификат утёк из-за взлома. Длительный документ даёт больше времени контролировать трафик жертвы или использовать сертификат для фишинга.

Короткий сам перестаёт быть годным, и окно, в котором украденный сертификат ещё выглядит настоящим, оказывается уже. Более частая проверка владения доменом вместе с коротким сроком уменьшает и другую опасность: сертификат может продолжать действовать после того, как сведения в нём потеряли актуальность. Сокращается и риск распространения неправильно выпущенных сертификатов.

Ошибка выпуска не закрепляется на долгий срок только потому, что когда-то проверка была пройдена и документ успели отдать на три месяца. Собственный график Let's Encrypt при этом оказывается строже итогового потолка форума. 45 дней, намеченные на 16 февраля 2028 года, уже меньше 47 дней, которые с марта 2029 года станут пределом для новых сертификатов любого центра.

Переходные 64 дня и тем более нынешние 90 дней этот предел превышают, но выпуски, сделанные на 90 дней до 10 февраля 2027 года, к марту 2029 года истекут сами и не доживут до браузерной ошибки.

кибербезопасность интернет

Оригинал

Обсуждение

Комментариев пока нет.

Похожие новости