العودة
Let's Encrypt تقلّص صلاحية شهادات SSL/TLS المجانية إلى 64 يومًا اعتبارًا من فبراير 2027
SiTech AI Team3 دقيقة قراءة

Let's Encrypt تقلّص صلاحية شهادات SSL/TLS المجانية إلى 64 يومًا اعتبارًا من فبراير 2027

Let's Encrypt تقلّص صلاحية شهادات SSL/TLS المجانية من 90 إلى 64 يومًا اعتبارًا من 10 فبراير 2027. يبدأ الاختبار في 14 أكتوبر، بينما يتبقى للمسؤولين حوالي أربعة أشهر للتحقق من أتمتة التجديد.

شهادات أقصر، أمان أكثر صرامة

قلّصت Let's Encrypt صلاحية شهادات SSL/TLS المجانية من 90 إلى 64 يومًا؛ ويسري التغيير اعتبارًا من 10 فبراير 2027. ووفقًا لمركز الشهادات، تواصل هذه الخطوة المسار نحو أمان أكثر صرامة الذي بدأ عند إطلاق الخدمة في أوائل عام 2016: حينها تم استبدال الشهادات السارية لمدة تصل إلى ثلاث سنوات بمدد مدتها 90 يومًا، لجعل أتمتة التجديد إلزامية.

تقلل مدد الصلاحية الأقصر الضرر الناجم عن سرقة المفاتيح الخاصة والشهادات المُصدرة بشكل خاطئ. ووفقًا لإعلان Let's Encrypt، ستُقلَّص المدد أكثر، مع اعتماد فترة افتراضية مدتها 45 يومًا في عام 2028.

الهدف هو الأتمتة

يجب أن تدفع المدد المختصرة المستخدمين نحو الأتمتة الكاملة عبر ACME. يتيح بروتوكول ACME، وتحديدًا ACME Renewal Information (ARI)، لمركز الشهادات إخطار العملاء في الوقت المناسب بموعد التجديد. ووفقًا لـ Let's Encrypt، سينتقل المسؤولون الذين يستخدمون بالفعل عملاء ACME حديثين يدعمون ARI دون مشاكل، أما من يعتمدون على جداول تجديد ثابتة أو عمليات يدوية فيجب عليهم تحديث أنظمتهم قبل فبراير، وإلا قد تنتهي صلاحية الشهادات بشكل مفاجئ.

لا يزال العديد من عمليات النشر تستخدم السكربتات للتجديد بفواصل زمنية ثابتة، مثل التجديد قبل 60 يومًا من انتهاء الصلاحية. توصي Let's Encrypt بفحص مهام cron و runbooks بحيث يتم التجديد عند ثلثي مدة صلاحية الشهادة، والبحث عن أهداف ثابتة مثل 83 و80 و60 يومًا كانت شائعة في نموذج الـ 90 يومًا.

تغييرات في الاختبار والتحقق

اعتبارًا من 14 أكتوبر، ستبدأ Let's Encrypt اختبار الشهادات مدتها 64 يومًا، وسيتمكن المستخدمون المهتمون من التحقق مسبقًا من إعداداتهم قبل انتقال النظام إلى وضع الإنتاج. يتبقى للمسؤولين حوالي أربعة أشهر حتى موعد 10 فبراير للتحقق من أتمتة التجديد.

كما تقلّص المنظمة مدد التحقق. ستُقلَّص فترة إعادة استخدام التفويض من 30 يومًا إلى 10 أيام، لتصل في النهاية إلى سبع ساعات بحلول عام 2028. ووفقًا لـ Let's Encrypt، ستلغي هذه الخطوة الحاجة إلى إعادة التحقق من CAA. لن يلاحظ معظم المشغّلين التغيير إذا كان عملاء ACME لديهم لا يعتمدون على بيانات التحقق المخزنة مؤقتًا.

ضغط على الصناعة بأكملها

يعكس هذا التغيير متطلبات إلزامية أوسع في الصناعة. ووفقًا للنقاش الذي أعقب الإعلان، جعلت CA/Browser Forum، التي تجمع كبرى الشركات المصنعة للمتصفحات ومراكز الشهادات، التخفيض التدريجي للحد الأقصى لصلاحية الشهادات إلزاميًا. ووفقًا لهذا الجدول، سينخفض الحد الأقصى لصلاحية شهادة TLS من 398 يومًا إلى 200 يوم في 15 مارس 2026، ثم إلى 100 يوم في 15 مارس 2027، ثم إلى 47 يومًا في 15 مارس 2029. كما أشار المعلقون إلى أن أقسام تكنولوجيا المعلومات تواجه صعوبة مع الشركات المصنعة للأجهزة التي تتطلب استبدال الشهادات عبر واجهة ويب.

المصادر: Arstechnica

SSiTech

SiTech — تطوير ويب مدعوم بالذكاء الاصطناعي

نبني مواقع سريعة وعصرية وندمج الذكاء الاصطناعي في سير عمل الشركات. لديك مشروع أو سؤال؟ يسعدنا مساعدتك.