首页云计算 正文

SSL证书有效期将再次进行投票

2024-11-19 9 0条评论
  1. 首页
  2. 新闻资讯
  3. 安全资讯
  4. SSL证书有效期将再次进行投票

SSL证书有效期将再次进行投票

发布日期:2019-08-02

CAB论坛计划投票397天为SSL证书的最大有效期

由 Web 浏览器制造商、软件开发人员和安全证书颁发机构组成的行业团体 CA/Browser Forum,正在考虑将 HTTPS 证书的有效期从 27 个月缩短到 13 个月。

关于这样的提案,已经不是第一次提出。在 2017 年时,CA/Browser Forum 就否决了一项将证书有效期从 39 个月缩短至 13 个月的提案。在接下来的几天或几周内,谷歌的Ryan Sleevi 将在CAB论坛上进行投票。

而早在一年前,证书的最长有效期已经从 39 个月降至 27 个月。

最长有效期为397天

HTTPS 证书用于加密浏览器和站点之间的连接,帮助软件确定没有人篡改或窃听这些连接。

如果减少 TLS/SSL 证书有效的时间,网站必须更频繁地更新其证书。理论上,这样的证书有效期也有助于减少欺诈活动,如果是假的证书则很快会失效,被遗弃的网站也会更快地过期。这将迫使他们使用最新和最推荐的加密和散列证书,而不是使用不安全算法的老化证书。

如果用了很久的SSL证书,或许知道以前还有五年期证书。然而随着互联网的发展和加密方式的变迁,每五年换一次证书会让网站在各种新型攻击下变得脆弱不堪。

虽然缩短证书有效期怎么看都像是CA想让客户多花钱,于是为了用户安全,浏览器厂商不断地压缩证书有效期的周期。更新证书是很有必要的,它不仅保证了您的安全实施是最新的,还告诉CA们您的网站仍值得信赖。但无论何时,经常性地替换证书从保障安全的角度来说永远都是最重要的。

 

 

这来自浏览器。正如我们所提到的,这也不是第一次。这项措施几年前首次引入,并被CA彻底击败。相反,达成妥协,证书有效期仅减少到两年。

当Sleevi在未来几周内推出他的选票时,看看CA社区是否继续抵制这一措施将会很有趣。你会感觉到CA已经在某种程度上决定这将会发生。现在是时候了。与我们的一些证书管理局合作伙伴联系,特别是DigiCert和Sectigo–两个最大的CA,来了解他们的想法。如果他们不介意我们分享它们,我们会相应地更新这篇文章。

无论哪种方式,这个措施看起来都得到了主流浏览器Mozilla,微软,Apple和谷歌(Sleevi的工作)的支持。

为什么信息安全社区的许多人希望缩短有效期?

利害攸关的问题是安全问题。Google会计算验证信息在几周内(而不是数月或数年)仍然有效的最长时间。这将是这次投票中较少广告宣传的分支之一。最后一次讨论了证书寿命,关于验证信息的最终决定如下:

在2018年3月1日或之后,CA从第3.2节中指定的来源获得数据或文件,或者在颁发证书前不超过825天完成验证。

新的时间框架将不到一半:

在2020年3月1日或之后,CA从第3.2节规定的来源获得数据或文件,或在颁发证书前不超过397天完成验证……

长期使用的证书为行业带来了问题,因为它们对变化设置了一个长期的下限。 例如,今天要更改的任何投票或规章在所有现有证书过期的39个月内不会完全生效。 虽然长期证书允许个人用户花费更少的时间重新安装证书,但它为生态系统造成了太多的问题。

CAB论坛

CA浏览器论坛(简称:CAB论坛)是一个国际性电子认证机构(CA)与系统/浏览器厂商联合成立的公共组织。论坛成员有:微软,Mozilla,Google/安卓、苹果等国际知名系统/浏览器厂商。

 

CAB论坛作为一个国际性的公共组织,主要作用是根据最新技术及安全电子认证业务控制流程,制定严格的技术标准及业务要求。由于其发布的标准更新速度快,且紧跟最新安全形式和先进技术,目前已成为电子认证技术安全应用的导向标。

目前CAB共发布了三项国际CA认证标准:

第一,Baseline Requirements for the Issuance and Management of Publicly-Trusted Certificates简称BR,是全球服务器证书基准也是最新标准。

第二,Guidelines For The Issuance And Management Of Extended Validation Certificates简称EV,是最高安全级别EV证书的规范。

第三,Guidelines For The Issuance And Management Of Extended Validation Code Signing Certificates简称EV Code Sign,是EV证书代码签名证书的特别规范。

标签: SSL效期

上一篇:保护电子邮件安全,防止企业数据泄露

下一篇:StockX被攻击,客户的数据在黑暗的网络上出售

相关新闻

  • 勒索软件攻击事件为何不断增加
  • 全球石油巨头因网络攻击损失超2.5亿元
  • 39秒黑客就会攻击一次,每天造成1800万美元的损失
  • 施*德电气遭数据勒索:开发平台访问凭证暴露 40GB数据失窃
  • 25家跨国企业数据泄露,MOVEit漏洞引发重大安全危机
  • 《个人信息保护法》施行三周年,SSL证书筑牢个人信息 “安全堤”
  • 数据泄露事件频发 我们如何防患于未然
  • 遭勒索攻击后,秘鲁国际银行承认数据泄露
  • 一机场集团疑遭勒索软件攻击,旗下13个机场紧急切换备用系统
  • 诺*亚正在调查一起数据泄露事件
文章版权及转载声明

本文作者:admin 网址:http://news.edns.com/post/114583.html 发布于 2024-11-19
文章转载或复制请以超链接形式并注明出处。

取消
微信二维码
微信二维码
支付宝二维码