Foro CA / B votado contra acortar certificados SSL a 397 d铆as

El 26 de julio de 2019, Google present贸 una propuesta para reducir el per铆odo de validez m谩xima de los certificados SSL / TLS del servidor de los 825 d铆as actuales a 397 d铆as (aproximadamente 13 meses), es decir, aproximadamente la mitad. Google cree que solo la automatizaci贸n completa de las acciones con certificados eliminar谩 los problemas de seguridad actuales, que a menudo se explican por el factor humano. Por lo tanto, idealmente, debe esforzarse por la emisi贸n automatizada de certificados de corta duraci贸n.

La pregunta fue sometida a votaci贸n por la organizaci贸n CA / Browser Forum (CABF), que establece los requisitos para los certificados SSL / TLS, incluido el per铆odo de validez m谩ximo.

Y el 10 de septiembre, se anunciaron los resultados : los miembros del consorcio votaron en contra de la propuesta.

Resultados


Los editores de certificados votan

Por (11 votos) : Amazon, Buypass, Certigna (DHIMYOTIS), certSIGN, Sectigo (anteriormente Comodo CA), eMudhra, Kamu SM, Let's Encrypt, Logius, PKIoverheid, SHECA, SSL.com

Contras (20) : Camerfirma, Certum (Asseco), CFCA, Chunghwa Telecom, Comsign, D-TRUST, DarkMatter, Entrust Datacard, Firmaprofesional, GDCA, GlobalSign, GoDaddy, Izenpe, Network Solutions, OATI, SECOM, SwissSign, TWCA, TrustCor , SecureTrust (anteriormente Trustwave)

Abstenciones (2) : HARICA, TurkTrust

Certificado de votaci贸n del consumidor

Para (7) : Apple, Cisco, Google, Microsoft, Mozilla, Opera, 360

En contra : 0

Abstenciones : 0

De acuerdo con las reglas del Foro de CA / Navegador, para tomar una decisi贸n positiva, dos tercios de los editores de certificados y el 50% m谩s un voto entre los consumidores deben votar por 茅l.

Los representantes de Digicert se disculparon por perder el voto, donde votar铆an a favor de acortar la validez de los certificados. Se帽alan que para algunos clientes, acortar su per铆odo de validez puede ser un problema, pero a la larga esto proporciona beneficios de seguridad.

De una forma u otra, pero la industria a煤n no est谩 lista para acortar la validez de los certificados y cambiar por completo a soluciones automatizadas. Las propias autoridades de certificaci贸n pueden ofrecer dichos servicios, pero muchos clientes a煤n no han implementado la automatizaci贸n. Por lo tanto, se pospone la reducci贸n de tiempo a 397 d铆as. Pero la pregunta sigue abierta.

Ahora Google puede intentar implementar la "fuerza" est谩ndar, como fue el caso con el protocolo de Transparencia de certificados . Adem谩s, es compatible con otros desarrolladores: Apple, Microsoft, Mozilla y Opera.

Recuerde que la automatizaci贸n completa es uno de los principios en los que se basa el centro de certificaci贸n sin fines de lucro Let's Encrypt. Emite certificados gratuitos para todos, pero la vida 煤til m谩xima del certificado est谩 limitada a 90 d铆as. Las vidas cortas de certificados tienen dos ventajas principales :

  1. limitar el da帽o de claves comprometidas y certificados emitidos incorrectamente, ya que se usan por un per铆odo de tiempo m谩s corto;
  2. Los certificados de corta duraci贸n respaldan y fomentan la automatizaci贸n, que es absolutamente esencial para la facilidad de uso de HTTPS. Si vamos a migrar toda la World Wide Web a HTTPS, entonces no podemos esperar la renovaci贸n manual de certificados del administrador de cada sitio existente. Tan pronto como la emisi贸n y renovaci贸n de certificados se automatice completamente, la vida 煤til m谩s corta de los certificados, por el contrario, ser谩 m谩s conveniente y pr谩ctica.

La encuesta de GlobalSign sobre Habr茅 mostr贸 que el 73.7% de los encuestados "m谩s probable" apoya una reducci贸n en la validez de los certificados.

En cuanto a ocultar la insignia EV para los certificados SSL en la barra de direcciones, el consorcio no vot贸 sobre este tema, porque el tema de la interfaz de usuario del navegador es completamente competencia de los desarrolladores. En septiembre y octubre, se lanzar谩n nuevas versiones de Chrome 77 y Firefox 70, que privar谩n a los certificados EV de un lugar especial en la barra de direcciones del navegador. As铆 es como se ve el cambio en la versi贸n de escritorio de Firefox 70:

Fue:



Ser谩:



Seg煤n el especialista en seguridad Troy Hunt, eliminar la informaci贸n de EV de la barra de direcciones de los navegadores realmente entierra este tipo de certificado .



Source: https://habr.com/ru/post/467539/


All Articles