
Let's Encrypt з лютого 2027 року скорочує термін дії безкоштовних SSL/TLS сертифікатів до 64 днів
Let's Encrypt з 10 лютого 2027 року скорочує термін дії безкоштовних SSL/TLS сертифікатів з 90 до 64 днів. Тестування розпочнеться 14 жовтня, а адміністраторам залишається приблизно чотири місяці для перевірки автоматизації оновлення.
Коротші сертифікати, суворіша безпека
Let's Encrypt скорочує термін дії безкоштовних SSL/TLS сертифікатів з 90 до 64 днів; зміна набуває чинності 10 лютого 2027 року. За словами центру сертифікації, цей крок продовжує курс на суворішу безпеку, розпочатий на початку 2016 року під час запуску сервісу: тоді сертифікати зі строком від одного до трьох років були замінені 90-денними, щоб оновлення стало обов'язковим для автоматизації.
Коротші терміни дії зменшують шкоду від викрадання приватних ключів та неправильно виданих сертифікатів. За заявою Let's Encrypt, терміни ще скоротяться, а 2028 року планується встановити 45-денний період за замовчуванням.
Метою є автоматизація
Скорочені терміни мають спонукати користувачів до повної ACME-автоматизації. Протокол ACME, зокрема ACME Renewal Information (ARI), дозволяє центру сертифікації своєчасно повідомляти клієнтів, коли настає час поновлення. За словами Let's Encrypt, адміністратори, які вже використовують сучасні ACME-клієнти з підтримкою ARI, без проблем здійснять перехід, тоді як ті, хто покладається на жорстко зафіксований графік поновлення або ручні процеси, мають оновити системи до лютого, інакше сертифікати можуть виявитися простроченими несподівано.
Багато установ досі використовують поновлення за скриптами з фіксованими інтервалами, наприклад за 60 днів до закінчення терміну. Рекомендація Let's Encrypt — перевірити cron-задачі та runbook-и, щоб поновлення відбувалося приблизно за дві третини терміну дії сертифіката, і знайти такі зафіксовані цільові значення, як 83, 80 та 60 днів, які були поширені в 90-денній моделі.
Зміни тестування та валідації
14 жовтня Let's Encrypt почне тестування 64-денних сертифікатів, а зацікавлені користувачі зможуть завчасно перевірити власні конфігурації, перш ніж система перейде в продуктивний режим. Адміністраторам для перевірки автоматизації поновлення лишається близько чотирьох місяців до 10 лютого.
Організація також скорочує терміни валідації. Період повторного використання авторизації скоротиться з 30 днів до 10 днів, а зрештою до 2028 року — до семи годин. За словами Let's Encrypt, цей крок усуне потребу в повторних перевірках CAA. Більшість операторів не помітять зміни, якщо їхні ACME-клієнти не покладаються на кешовані дані валідації.
Вплив на всю галузь
Ця зміна відображає ширші обов'язкові вимоги галузі. Після публікації заяви, згідно з проведеною дискусією, CA/Browser Forum, який об'єднує основних виробників браузерів та центри сертифікації, зробив поступове скорочення максимального терміну дії сертифікатів обов'язковим. Згідно з цим графіком, максимальний термін дії TLS-сертифіката скоротиться з 398 до 200 днів до 15 березня 2026 року, до 100 днів до 15 березня 2027 року, а до 47 днів до 15 березня 2029 року. Коментатори також зазначили, що для IT-відділів є болючим той факт, що деякі виробники обладнання вимагають заміни сертифікатів через веб-інтерфейс.
Джерела: Arstechnica
SiTech — веброзробка з підтримкою AI
Створюємо швидкі та сучасні сайти й інтегруємо AI у бізнес-процеси. Маєте проєкт чи запитання? Із задоволенням допоможемо.