SSL/TLS-certifikat begränsas till 825 dagar

Det gäller alla SSL-certifikat utfärdade av en offentligt betrodd CA. Med den längden kan du förnya ett certifikat för 2 år och få med upp till 3 månader som återstår på det gamla certifikatet.

CA/Browser Forum har antagit ändringen. Den träder i kraft först 1 mars 2018, men märks redan nu.

Återanvändning av validering, till exempel vid återutfärdande, påverkas också. 3-årscertifikat kan därför behöva valideras igen innan de kan återutfärdas under det sista året.

Den maximala giltighetstiden har kortats i steg, från obegränsad till 60 månader, sedan till nuvarande 39 månader och nu till 825 dagar.

För att slippa korta av utfärdade certifikat ändrar vissa CA:er redan nu hur lång tid man kan köpa certifikat för.

Redan nästa vecka (cirka 20 april 2017) slutar de första CA:erna att utfärda 3-åriga certifikat och tar bara emot beställningar på 2 år.

Resten av CA:erna kommer att tvingas följa efter, och någon gång mellan nu och 1 mars 2018 försvinner 3-årsalternativet helt.

Kortare giltighetstid ger bättre SSL/TLS-säkerhet

Med kortare maximal giltighetstid försvinner följande typer av certifikat snabbare ur omlopp:

  • Certifikat skapade med svaga eller knäckta tekniker, till exempel SHA-1.
  • Certifikat validerade utifrån standarder som senare har skärpts, till exempel DNS/URL-valideringsinnehåll.
  • Certifikat utfärdade med felaktig eller vilseledande information.
  • Certifikat utfärdade i skadligt syfte, till exempel av angripare.

Tre veckor före omröstningen om detta förslag fanns ett förslag om att sänka giltighetstiden till 13 månader. Det röstades lyckligtvis ned med stor majoritet, eftersom det väntades ge en betydligt större administrativ börda.

Den nya standarden på 825 dagar, eller ungefär 27 månader, är alltså en kompromiss mellan snabbare utbyte av säkerhetsskäl och ökade administrationskostnader vid tätare byten.

Vad innebär det för dig?

Det påverkar inga redan utfärdade certifikat.

Det påverkar inte den dagliga verksamheten. Däremot ändras hur ofta ett SSL-certifikat måste installeras på ett system. För den som har många system kan det innebära en del extra timmar per år.

CA/Browser Forum är en sammanslutning av de största offentliga certifikatutfärdarna och webbläsartillverkarna, som tillsammans antar gemensamma regler för SSL/TLS.