SSL-certifikat får vara giltiga i högst 199 dagar. Från 15 mars 2027 blir gränsen 99 dagar. Läs mer →

Kompatibilitet för rotcertifikat

Alla SSL/TLS-produkter hos FairSSL visar fem sköldar. Varje sköld står för ett certifikatlager: Windows, Apple, Android, Linux och Java. Skölden fylls efter hur länge det rotcertifikat som produkten faktiskt utfärdas från har funnits i just det lagret.

Målet är en jämförbar indikator som bygger på observerade fakta i stället för uppskattningar: samma beräkning för varje produkt och varje utfärdare, så att två certifikat kan ställas mot varandra. Bakgrunden till att alla rötter byts just nu står i artikeln Branschen byter till dedikerade TLS-rotcertifikat.

Sköldarna gäller bara SSL/TLS-certifikat. Kodsignering, e-postcertifikat och dokumentsignering utfärdas från helt andra rotcertifikat, som inte ingår i övergången till dedikerade TLS-rötter, och de produkterna visar därför inga sköldar.

De fem sköldarna

Exemplet nedan är GlobalSign Root R46 i augusti 2026. Roten kom först in i Microsofts certifikatlager, sedan i Mozillas bundle, därefter hos Apple, sedan i Android och sist i Java. Den mörkblå delen av varje sköld är den sträcka roten själv täcker. Den ljusblå delen är det som den korssignerade kedjan täcker, och det är därför alla fem sköldar står fyllda.

Fem sköldar för GlobalSign Root R46. Det mörkblå fältet visar hur långt tillbaka roten själv går, det skrafferade hur långt den korssignerade vägen går. Windows 2021 2009 Apple 2022 2009 Android 2024 2009 Linux 2021 2009 Java 2024 2009

GlobalSign Root R46, augusti 2026. Den mörkblå siffran är året roten själv räknas från i det lagret. Den skrafferade siffran är året den korssignerade vägen når tillbaka till. Alla fem sköldar är fyllda och poängen är 8,6 av 10.

Roten själv Korssignering
Windows
Microsoft Trusted Root Program, så som det levereras till Windows via Automatic Root Update.
Apple
Apples rotlista, så som den ligger i iOS och macOS.
Android
AOSP-systemlagret, alltså de rötter som följer med själva Android-versionen.
Linux
Mozillas NSS-bundle, så som den distribueras i ca-certificates hos Debian, Ubuntu och RHEL. Samma bundle används av Firefox, curl, OpenSSL och de flesta runtime-miljöer för programspråk.
Java
cacerts i JDK, räknat utifrån den äldsta LTS-linje som fortfarande underhålls vid tidpunkten.

Sköldarna för de stora certifikatutfärdarna

Alla utfärdare nedan är mätta med exakt samma beräkning som produkterna, även de vi inte själva säljer. Välj en för att se detaljerna.

DigiCert, RapidSSL, Thawte och GeoTrust

Säljs hos FairSSL
Kompatibilitet
10 / 10
Cross-Sign
Behövs inte
Rotcertifikat
DigiCert Global Root G2 (2013)
Varav från roten själv
Hela poängen kommer från roten själv
  • Windows2013
  • Apple2013
  • Android2013
  • Linux2013
  • Java2013

Så installeras det

Ingen extra installation. Roten finns i alla fem certifikatlager.

Alla fyra varumärken utfärdas i dag från DigiCert Global Root G2, en rot från 2013 som funnits i alla fem certifikatlager i över tio år. Därför är sköldarna helt fyllda av roten själv, utan hjälp av en korssignerad kedja.

DigiCert börjar den 15 oktober 2026 utfärda från de nya dedikerade TLS-rötterna, G5, som standard. FairSSLs konto är inställd på G2-hierarkin och vi stannar där så länge DigiCert tillåter det. Vi publicerar inget datum för när vi slutar, eftersom det beror på DigiCert och inte på oss.

Siffrorna beräknas från samma halvårsvisa ögonblicksbilder av de fem certifikatlagren för alla utfärdare. Saknar vi en utfärdares korssignerade certifikat skulle den se sämre ut än den är, så dem hämtar vi också.

Så beräknas varje sköld

Vi sparar en ögonblicksbild av vart och ett av de fem certifikatlagren två gånger om året, 1 januari och 1 juli. En ögonblicksbild är listan över de rotcertifikat lagret innehöll just den dagen. Serien börjar 2018, dit de versionerade källorna når tillbaka.

Skölden fylls med det som dina klienter faktiskt kan validera. Färgen visar hur.

Den mörkblå delen är roten själv: antal ögonblicksbilder som innehåller roten, dock högst 20, delat med 20. 20 ögonblicksbilder motsvarar tio år. Den ljusblå delen är det som ett korssignerat certifikat lägger till, och den bärnstensfärgade det som två lägger till.

Varje lager väger två poäng, så fem lager ger tio. Poängen fördelas efter hur täckningen nås: roten själv räknas 2,0, ett korssignerat certifikat 1,5 och två 1,0. En sköld kan alltså vara helt fylld på flera sätt, och siffran berättar vilket.

Att en korssignerad väg väger något mindre beror inte på att den är osäker. Den fungerar. Men den kräver att kedjan är korrekt installerad på servern, och på Windows kräver det en hel del arbete, eftersom Schannel själv bygger kedjan utifrån maskinens egna certifikatlager.

Rötter som redan fanns i ett lagers första ögonblicksbild räknas som närvarande i alla tidigare perioder. Annars skulle rötter från före 2018 straffas för att vår serie inte går längre tillbaka.

Beräkningen sker vid visning utifrån datumen, inte vid inmatning. Andelen som kommer från roten själv växer därför av sig själv när roten blir äldre, och den ljusblå delen krymper i motsvarande grad. GlobalSign Root R46 låg på 0,55 i Windows-skölden 2026 och når 1,0 år 2030 utan att någon rör konfigurationen.

Roten själv och det korssignerade certifikatet

Den mörkblå delen av en sköld räknar enbart det självsignerade rotcertifikat som CA:n utfärdar från just nu. Ett korssignerat certifikat gör inte roten äldre eller mer spridd: det är samma nyckel och samma namn, signerat av en gammal rot.

Men att stanna där vore missvisande. FairSSL levererar den korssignerade kedjan som standard, både vid nedladdning och vid SSL-automatisering, så en klient som aldrig hört talas om Sectigo Public Server Authentication Root R46 validerar ändå certifikatet via USERTrust RSA. Fem tomma sköldar skulle påstå något om produkten som inte är sant.

Därför fylls skölden upp till den täckning kunden faktiskt får, och färgen håller isär de två sakerna: vad roten klarar själv och vad kedjan täcker. En helt ny rot ärver inte den gamla rotens rykte, eftersom den ljusblå delen räknas lägre än den mörkblå och försvinner först när roten själv har kommit lika långt.

Symbolerna bredvid sköldarna

Kedjans form dras inte av från sköldarna. Den visas som egna symboler, så att du ser vad som kostar vad.

Symbol Vad den visar
Kedjelänkar Antal mellanliggande certifikat mellan servercertifikatet och roten. En kort kedja har ett enda mellanliggande certifikat.
Korssignering 0, 1 eller 2 Hur många korssignerade länkar som krävs för att nå den mest spridda gamla rot som vi har konfigurerat för respektive CA. GlobalSign R46 till R3 via r3r46cross2019 är 1. GlobalSign R46 till R6 och vidare till R3 är 2.
Windows-markering Visas när det på Windows Server krävs både ett korssignerat certifikat och en inaktiverad rot för att nå de äldre klienterna. Windows bygger kedjan själv och väljer den kortaste vägen, så det korssignerade certifikatet blir oanvänt tills den nya roten är avstängd lokalt.

Tillvägagångssättet på Windows står i guiderna för Sectigo, GlobalSign och AlphaSSL och DigiCert G5.

När data saknas

Saknade data får inte läsas som frånvaro. En tom sköld skulle straffa en rot för vår egen brist på källor. Reglerna är därför:

  1. Roten finns med, men datumet är okänt. Vi räknar med rotcertifikatets eget notBefore plus tolv månader och markerar skölden som uppskattad. Uppskattningen ersätts automatiskt så snart ett dokumenterat datum finns. Sectigo Public Server Authentication Root R46 står så i Windows-skölden: Microsoft har roten, men har inte publicerat någon månad.
  2. Vi vet inte om roten finns med. Då ritas den skölden inte, och totalen skrivs som "inte bedömd" i stället för en siffra. Ett halvt underlag ger inte en halv siffra.
  3. Det är bekräftat att roten saknas. Bara här står skölden på noll. Sectigo R46 är noll i Android-skölden för Android 13 och äldre, eftersom roten aldrig kom in i de versionerna.

Källor

  • Windows, Apple, Android och Linux: trust_stores_observatory, som håller en versionerad YAML-fil per certifikatlager. Historiken i git ger innehållet i varje lager vid ett godtyckligt datum, och vi hämtar den commit som ligger närmast 1 januari och 1 juli.
  • Java: OpenJDK under src/java.base/share/data/cacerts/, med en fil per rot och en historik per release-gren. Observatoriets Java-filer används inte, eftersom de inte har uppdaterats sedan 2020 respektive 2022.
  • Kontrollkällor: Mozillas certdata.txt, AOSP platform/system/ca-certificates, Chromes root_store.textproto, Microsofts CCADB-rapport och Apples listor per operativsystem på support.apple.com.
  • Aviserade borttagningar: rotprogrammens egna meddelanden. Ett aviserat datum ingår i beräkningen, så skölden faller den dagen utan manuell åtgärd.

Antalet klienter ingår medvetet inte. Marknadsandelar ändras snabbare än certifikatlager, och en siffra som byggde på dem skulle ändras av skäl som inte har med rotcertifikatet att göra. Sköldarna mäter bara närvaro över tid.

Vanliga frågor om sköldarna

Hitta svar på de vanligaste frågorna om SSL-certifikat och FairSSL.

Nej. Sköldarna mäter hur länge rotcertifikatet har funnits i de fem certifikatlagren, inte hur många klienter som faktiskt validerar. En rot med fulla sköldar har funnits i alla fem lager i minst tio år, och därför är det liten risk att en gammal enhet saknar den. Sköldarna säger ingenting om enheter utan uppdateringar, enheter med eget certifikatlager eller programvara som är låst till ett visst certifikat (pinning).
Ett korssignerat certifikat gör inte den nya roten äldre. Om vi räknade med det skulle varje ny rot ärva den gamla rotens ålder redan från dag ett, och sköldarna skulle se likadana ut för alla produkter. Korssigneringen visas i stället som en egen symbol bredvid sköldarna, tillsammans med antalet länkar i kedjan.
Alla certifikatutfärdare flyttar utfärdandet av TLS-certifikat till nya, dedikerade rotcertifikat. Ett rotcertifikat från 2019 eller 2021 kan inte ha funnits i ett certifikatlager i tio år. Sköldarna visar den verkliga situationen och stiger sedan av sig själva i takt med att de nya rötterna får fler år i lagren.
Ögonblicksbilderna tas 1 januari och 1 juli. Sköldarna beräknas vid visning utifrån datumen, så de flyttar sig automatiskt de dagar då en ny ögonblicksbild tillkommer eller då ett rotprogram har aviserat att en rot tas bort.
Att vi vet att roten finns i certifikatlagret men inte har hittat ett datum från en officiell källa. Då räknar vi med rotcertifikatets egen startdag plus tolv månader och markerar skölden som uppskattad. Så snart ett datum kan dokumenteras ersätts uppskattningen.

Osäker på vilken produkt som passar era klienter?

Skapa ett gratis konto och beställ ditt första certifikat. Ett DV-certifikat utfärdas på under 2 minuter.