
Let's Encrypt מקצר את תוקף אישורי SSL/TLS החינמיים ל-64 ימים החל מפברואר 2027
Let's Encrypt מקצרת את תוקפם של אישורי SSL/TLS חינמיים מ-90 ל-64 ימים החל מ-10 בפברואר 2027. הבדיקות תחל ב-14 באוקטובר, ולמנהלי מערכות נותרו כארבעה חודשים לוודא אוטומציה של החידושים.
אישורים קצרים יותר, אבטחה מחמירה יותר
Let's Encrypt מקצרת את תוקפם של אישורי SSL/TLS החינמיים מ-90 ל-64 ימים; השינוי יכנס לתוקף ב-10 בפברואר 2027. לפי מרכז האישורים, צעד זה ממשיך את המעבר לאבטחה מחמירה יותר שהחל בעת השקת השירות בתחילת 2016: אז הוחלפו אישורים בני תוקף של עד שלוש שנים באישורים בני 90 ימים, כדי להפוך את החידוש האוטומטי להכרחי.
תוקף קצר יותר מפחית את הנזק הנגרם מגניבת מפתחות פרטיים ומאישורים שהונפקו באופן שגוי. לפי ההצהרה של Let's Encrypt, התוקפים יתקצרו עוד, וב-2028 מתוכננת אף הקמת תקופת ברירת מחדל של 45 ימים.
המטרה היא אוטומציה
תוקפים מצומצמים אמורים לדחוף את המשתמשים לעבור לאוטומציה מלאה של ACME. פרוטוקול ACME, ובפרט ACME Renewal Information (ARI), מאפשר למרכז האישורים להודיע ללקוחות בזמן על מועד החידוש. לפי Let's Encrypt, מנהלים שכבר משתמשים בלקוחות ACME עדכניים שתומכים ב-ARI יעברו את המעבר ללא בעיות, בעוד אלו שמסתמכים על לוח חידושים קבוע או תהליכים ידניים צריכים לעדכן את המערכות עד פברואר, אחרת האישורים עלולים להפוך לפגי תוקף בלי התראה.
רבים מהתצורות עדיין מחדשים באמצעות סקריפטים במרווחים קבועים, למשל 60 ימים לפני תום התוקף. ההמלצה של Let's Encrypt היא לבדוק משימות cron ו-runbook-ים כך שהחידוש יתבצע בשני שלישים מתוקף האישור, ולחפש יעדים קבועים כמו 83, 80 ו-60 ימים שנפוצו במודל בן 90 הימים.
שינויים בבדיקות ובאימות
מ-14 באוקטובר Let's Encrypt תתחיל לבדוק אישורים בני 64 ימים, ולמשתמשים מעוניינים תהיה האפשרות לוודא מראש את התצורות שלהם לפני שהמערכת תעבור למצב ייצור. למנהלי מערכות יש כארבעה חודשים עד מועד ה-10 בפברואר לוודא אוטומציה של החידושים.
הארגון מקצר גם את תוקפי האימות. תקופת שימוש חוזר בהרשאות תקצר מ-30 ל-10 ימים, ובסופו של דבר — עד ל-2028 — עד שבע שעות. לפי Let's Encrypt, צעד זה יבטל את הצורך בבדיקות CAA חוזרות. רוב המפעילים לא יבחינו בשינוי, אם לקוחות ACME שלהם לא מסתמכים על נתוני אימות שמורים במטמון.
לחץ על כל התעשייה
שינוי זה משקף דרישות כלל-תעשייתיות מחייבות רחבות יותר. לפי הדיונים שנערכו לאחר ההצהרה, פורום CA/Browser, שמאגד יצרני דפדפנים מרכזיים ומרכזי אישורים, הפך את הצמצום ההדרגתי של תוקף האישורים המקסימלי למחייב. ללוח זמנים זה, תוקפו המקסימלי של אישור TLS יצומצם מ-398 ל-200 ימים ב-15 במרץ 2026, ל-100 ימים ב-15 במרץ 2027 ול-47 ימים ב-15 במרץ 2029. פרשנים ציינו גם שעבור מחלקות IT קשה להתמודד עם יצרני מכשירים הדורשים החלפה בממשק אינטרנט של האישורים.
מקורות: Arstechnica
SiTech — פיתוח אתרים בכוח ה-AI
אנחנו בונים אתרים מהירים ומודרניים ומשלבים AI בתהליכי עבודה אמיתיים. יש לכם פרויקט או שאלה? נשמח לעזור.