2020年9月1日起,两年期公共SSL/TLS证书正式告别了行业,在三大浏览器(Apple Safari、 Google Chrome、Mozilla Firefox)的推动下,SSL/TLS证书最长有效期变更为13个月,同时,全球各大证书权威签发机构已停止签发有效期超过1年(398天)的SSL证书。

证书寿命缩短的关键因素:安全性

过去十年,SSL/TLS证书的使用寿命显著缩短。

2011年,由国际性电子认证机构(CA)与操作系统、浏览器厂商组成的CA/B论坛(CA / Browser Forum)将证书有效期从最早的8-10年缩短至5年。

2015年,又由5年缩短至3年,到2018年则缩短为2年。

2019年,虽然CA/B论坛会议投票否决了将证书有效期减少至一年的提议,但该措施却依然得到了苹果、谷歌、微软、Mozilla和Opera等浏览器厂商的压倒性支持。而在今年2月,苹果首次宣布:拒绝在9月1日或之后发布的有效期超过398天的新SSL/TLS证书。从那时起,Google和Mozilla都纷纷效仿。

为什么证书有效期要越缩越短呢

关键因素就是安全性。SSL/TLS是基于加密的互联网安全协议,为互联网通信提供隐私、身份验证和数据完整性,从而保护用户免受窃听、中间人攻击和劫持攻击。

以Google和苹果为代表的浏览器厂商担心加密算法的安全漏洞会影响证书的安全性;另外,证书的有效期限甚至超过一些网站的“存活”时间。新规定的实施迫使网站提前更新证书,减少被忽视的旧证书数量,降低证书被窃取的风险;

划重点!新规后,具体变化有哪些?

① 9月1日后签发的有效期超过398天的证书,三大浏览器(含手机、平板及PC端)都会提示“不安全”

② 每个网站都必须每年更新一次证书!一旦证书过期,浏览器就会发出安全警告

SSL/TLS证书1年有效期政策对企业的“利”和“弊”

 利 

好的方面:换个角度想,我们可以将SSL/TLS证书的短期更新维护,用以防止不法分子破解SSL/ TLS标准中的密码,窃取证书用于网络钓鱼和驱动器恶意软件攻击。藉由每年固定的续期与审核,迁移到更安全的证书。确保 Web 开发人员始终使用最新的 SSL 证书加密标准和技术,维护企业网站安全,让用户更安心、放心的浏览。

 弊 

缩短证书有效期最直接受影响的就是网站IT管理人员了,为了让所申请的SSL/TLS证书生效并获得浏览器信任,企业必须每年进行续费更新。然而传统的SSL证书申请流程方式要走商务合同,经过层层审核。过程繁琐且周期长,意味着企业成本的提高和网站管理人员的工作量增加数倍。

另外,拥有多个服务器,每个服务器拥有多张(不同有效期的)证书,如:金融、电商、传统中大型企业等,对于网站管理人员来说,手动跟踪部署管理大量的SSL/TLS证书负担已超工作负荷,若是疏忽证书有效期忘记更新,导致证书过期,将面临网站业务意外中断和安全风险,从而给企业带来难以估量的财产和信誉损失。

有效期缩短+证书量庞大!DevOps的至暗时刻

随着企业业务的不断发展,SSL/TLS证书的呈现爆炸式增长,证书有效期限的持续缩短让不少网站因为忘记更新而停摆,证书过期是一种常见的问题,但其影响面却可能极其广泛。全球知名的证书安全危机事件就有特斯拉、Microsoft Teams及Spotify等国际大企业。

Venafi的最新研究显示,全球四分之三的首席信息官担心TLS证书的激增以及与之相关的日益增长的安全风险。

随着企业信息安全预算的增长,越来越多的IT预算被用于保护企业的“安全边界”,但许多公司忽视了数字证书管理的重要性。一项新的研究表明,未来两年这种严重疏忽可能会给企业带来高达6720万美元的损失。

面对数百或可能数千张证书的运维挑战,场景复杂、效率低下、成本较高,乏味的手动或半自动化管理证书方式已不再适用。所以,切勿因小失大,企业应当积极采用能够降低风险和运营成本的措施,是时候在证书管理上多下功夫了!

SSL/TLS证书1年有效期新规已至,被“证书过期”支配的恐惧又增加了!相关推荐

  1. 第四篇:网络安全,SSL/TLS加密技术

    文章目录 一.前言 二.SSL/TLS 2.1 SSL/TLS是什么 2.2 SSL/TLS加密基本原理 2.3 SSL/TLS建立握手过程 三.CA & SSL Server & S ...

  2. 开源项目SMSS发开指南(四)——SSL/TLS加密通信详解

    本文将详细介绍如何在Java端.C++端和NodeJs端实现基于SSL/TLS的加密通信,重点分析Java端利用SocketChannel和SSLEngine从握手到数据发送/接收的完整过程.本文也涵 ...

  3. MINA、Netty、Twisted一起学(十一):SSL/TLS

    什么是SSL/TLS 不使用SSL/TLS的网络通信,一般都是明文传输,网络传输内容在传输过程中很容易被窃听甚至篡改,非常不安全.SSL/TLS协议就是为了解决这些安全问题而设计的.SSL/TLS协议 ...

  4. C# SSL/TLS - 提示错误:“调用 SSPI 失败,请参见内部异常。”

    这里写自定义目录标题 C#使用证书与服务端建立SSL/TLS通信,验证失败 问题描述 框架环境 分析原因及解决方案 C#使用证书与服务端建立SSL/TLS通信,验证失败 遇到一个问题挺特殊的,记录一下 ...

  5. SSL/TLS协议原理与证书签名多种生成方式实践指南

    本章目录: 0x00 前言简述 CA 认证原理 PKI 公钥基础设施 0x01 自签名SSL证书生成 1.在线(脚本)生成 2.OpenSSL 生成 3.CFSSL 生成 0x03 cfssl 使用实 ...

  6. 重要消息|2020年9月1日起, SSL证书最长有效期变更为1年

    从2020年9月1日开始,SSL证书最长有效期变更为398天(13个月).即2020年8月31日之后,可信CA将不再颁发2年期证书,证书有效期再次缩短为1年. 看到这个消息,D妹手里的证书不禁一紧,反 ...

  7. SSL/TLS协议详解(中)——证书颁发机构

    SSL/TLS协议详解(中)--证书颁发机构 本文翻译自:https://www.wst.space/ssl-part-3-certificate-authority/ 上一篇中,我们讨论了关于Dif ...

  8. 更新:为 NGINX 配置免费的 Let‘s Encrypt SSL/TLS 证书

    众所周知,网站的 SSL/TLS 加密会为您的用户带来更靠前的搜索排名和更出色的安全性.但目前有许多障碍阻碍了网站所有者采用 SSL. 其中两个最大障碍是证书获取成本高昂和所涉人工流程繁琐.而现在,有 ...

  9. 如何解决SSL/TLS证书服务的高可用性?

    背景介绍:2017年1月份,Google将Chrome 56中所有的 http站点标记为不安全,并对所有使用http方式的登录交互页发出醒目的"不安全"提示. Apple自2015 ...

最新文章

  1. GDCM:获取序列超声的测试程序
  2. windows系统环境变量过长解决方案(PATH too long installer unable to modify Path)
  3. Codeforces 913 二进制背包(柠檬水) 暴力贪心特殊背包(选题)
  4. Request.ServerVariables
  5. FPGA时序约束、时序分析(一)
  6. Linux下进程通信方式(简要概述)
  7. System Volume Information 文件夹权限控制
  8. Gdiplus.dll下载+丢失修复
  9. 如何使用JMeter建立webSocket连接
  10. php imagick 教程,php imagick蒙版做法
  11. mysql sniffer 源码,MySQL Sniffer 是一个基于 MySQL 协议的抓包工具
  12. 彻底卸载微软拼音输入法
  13. 如何搭建ftp服务器实现文件共享
  14. KeyError: 0 与 KeyError: 1(附例子)
  15. 牛客小白月赛1 F.三视图
  16. mysql数据库是一个软件呐_【MySQL数据库软件、SQL】
  17. 技巧_altium中两个PCB文件合并为一个进行加工
  18. 解决Unity物体速度过快无法进行碰撞检测(碰撞检测穿透)
  19. 回顾 Firefox 历史
  20. electron应用通过web页面按钮唤醒

热门文章

  1. eLife | 利用进化信息预测蛋白质界面间残基-残基相互作用
  2. 实时油价接口 按城市检索加油站
  3. 什么是JMS(消息服务)
  4. 获取dingding审批实例
  5. Nanoprobes丨Nanogold 印迹和免疫化学技术
  6. Maven3.5.3下载安装与环境配置
  7. 2020牛客暑期多校训练营(第一场)j-Easy Integration(思维,分数取模,沃斯利积分)
  8. Arch Linux/其他 Linux 下给 Link2/LPC-Link2 调试器刷 CMSIS-DAP 和 J-Link 固件
  9. 解决Eclipse不出提示
  10. 大数据挖掘技术在金融保险行业中的用途