
Let's Encrypt 2027 წლის თებერვლიდან უფასო SSL/TLS სერტიფიკატების ვადას 64 დღემდე ამცირებს
Let's Encrypt უფასო SSL/TLS სერტიფიკატების მოქმედების ვადას 90 დღიდან 64 დღემდე 2027 წლის 10 თებერვლიდან შეამცირებს. ტესტირება 14 ოქტომბერს დაიწყება, ადმინისტრატორებს კი განახლების ავტომატიზაციის შესამოწმებლად დაახლოებით ოთხი თვე რჩებათ.
უფრო მოკლე სერტიფიკატები, უფრო მკაცრი უსაფრთხოება
Let's Encrypt-მა უფასო SSL/TLS სერტიფიკატების მოქმედების ვადა 90 დღიდან 64 დღემდე ამცირებს; ცვლილება 2027 წლის 10 თებერვლიდან ამოქმედდება. სერტიფიკატების ცენტრის თქმით, ეს ნაბიჯი აგრძელებს უფრო მკაცრი უსაფრთხოებისკენ მიმართულ კურსს, რომელიც სერვისის 2016 წლის დასაწყისში გაშვებისას დაიწყო: მაშინ ერთიდან სამ წლამდე მოქმედი სერტიფიკატები 90-დღიანი ვადებით შეიცვალა, რათა განახლების ავტომატიზაცია აუცილებელი გამხდარიყო.
მოქმედების უფრო მოკლე ვადები ამცირებს კერძო გასაღების მოპარვითა და არასწორად გაცემული სერტიფიკატებით მიყენებულ ზიანს. Let's Encrypt-ის განცხადებით, ვადები კიდევ შემცირდება, 2028 წელს კი 45-დღიანი ნაგულისხმევი პერიოდის დაწესებაც იგეგმება.
მიზანი ავტომატიზაციაა
შემცირებული ვადები მომხმარებლებს სრული ACME ავტომატიზაციისკენ უნდა უბიძგებდეს. ACME-ის პროტოკოლი, კერძოდ ACME Renewal Information (ARI), სერტიფიკატების ცენტრს საშუალებას აძლევს, კლიენტებს დროულად აცნობოს, როდის არის განახლების დრო. Let's Encrypt-ის თქმით, ადმინისტრატორები, რომლებიც უკვე იყენებენ ARI-ს მხარდაჭერის მქონე თანამედროვე ACME კლიენტებს, გადასვლას უპრობლემოდ გაივლიან, ხოლო ვინც მყარად ჩაწერილ განახლების გრაფიკს ან ხელით პროცესებს ეყრდნობა, თებერვლამდე უნდა განაახლოს სისტემები, თორემ სერტიფიკატები მოულოდნელად ვადაგასული შეიძლება აღმოჩნდეს.
ბევრი განლაგება კვლავ სკრიპტებით განახლებას იყენებს ფიქსირებული ინტერვალებით, მაგალითად ვადის ამოწურვამდე 60 დღით ადრე. Let's Encrypt-ის რეკომენდაციაა, შეამოწმოთ cron-ის ამოცანები და runbook-ები, რათა განახლება სერტიფიკატის მოქმედების ვადის ორ მესამედზე ხდებოდეს, და მოძებნოთ ისეთი ჩაწერილი სამიზნეები, როგორიცაა 83, 80 და 60 დღე, რომლებიც 90-დღიან მოდელში იყო გავრცელებული.
ტესტირებისა და ვალიდაციის ცვლილებები
14 ოქტომბრიდან Let's Encrypt 64-დღიანი სერტიფიკატების ტესტირებას დაიწყებს, დაინტერესებულ მომხმარებლებს კი საშუალება ექნებათ, წინასწარ შეამოწმონ საკუთარი კონფიგურაციები, სანამ სისტემა საწარმოო რეჟიმში გადავა. ადმინისტრატორებს განახლების ავტომატიზაციის შესამოწმებლად 10 თებერვლის ვადამდე დაახლოებით ოთხი თვე აქვთ.
ორგანიზაცია ვალიდაციის ვადებსაც ამცირებს. ავტორიზაციის ხელახლა გამოყენების პერიოდი 30 დღიდან 10 დღემდე შემცირდება, საბოლოოდ კი 2028 წლისთვის შვიდ საათამდე შემცირდება. Let's Encrypt-ის თქმით, ეს ნაბიჯი CAA-ს ხელახალი შემოწმების საჭიროებას აღმოფხვრის. ოპერატორების უმეტესობა ცვლილებას ვერ შეამჩნევს, თუ მათი ACME კლიენტები ქეშირებულ ვალიდაციის მონაცემებს არ ეყრდნობა.
ზეწოლა მთელ ინდუსტრიაზე
ეს ცვლილება ინდუსტრიის უფრო ფართო სავალდებულო მოთხოვნებს ასახავს. განცხადების შემდეგ გამართული დისკუსიის მიხედვით, CA/Browser Forum-მა, რომელიც ძირითადი ბრაუზერების მწარმოებლებსა და სერტიფიკატების ცენტრებს აერთიანებს, სერტიფიკატების მაქსიმალური მოქმედების ვადის თანდათანობით შემცირება სავალდებულოდ აქცია. ამ გრაფიკის მიხედვით, TLS სერტიფიკატის მაქსიმალური მოქმედების ვადა 398 დღიდან 200 დღემდე 2026 წლის 15 მარტს შემცირდება, 100 დღემდე 2027 წლის 15 მარტს, ხოლო 47 დღემდე 2029 წლის 15 მარტს. კომენტატორებმა ასევე აღნიშნეს, რომ IT დეპარტამენტებისთვის მტკივნეულია ისეთი მოწყობილობების მწარმოებლები, რომლებიც სერტიფიკატების ვებ-ინტერფეისით შეცვლას მოითხოვენ.
წყაროები: Arstechnica
SiTech — AI-გაძლიერებული ვებ დეველოპმენტი
ვქმნით სწრაფ, თანამედროვე ვებსაიტებს და AI-ს ვაერთიანებთ ქართული ბიზნესებისთვის. გაქვთ პროექტი ან კითხვა? სიამოვნებით დაგეხმარებით.