SSL/TLS-certifikat begränsas till 825 dagar

Det gäller alla SSL-certifikat utfärdade av en offentligt godkänd CA. Längden innebär att du kan förnya ett certifikat med 2 år och få de sista upp till 3 månaderna på det nya certifikatet.

Det är CA/Browser Forum som har antagit denna ändring, och även om den inte träder i kraft förrän 1 mars 2018 kommer det redan nu att ge förändringar.

Återanvändning av validering, till exempel vid nyutfärdande, kommer också att påverkas. Det innebär att 3-årscertifikat kanske behöver valideras igen innan de kan utfärdas på nytt under det sista året.

Historiskt har den maximala livslängden blivit kortare, från obegränsad till 60 månader, till nuvarande 39 månader och nu nästa steg till 825 dagar.

För att undvika att certifikat kortas ned börjar vissa CA:er redan nu ändra hur lång tid man kan köpa certifikat för.

Det innebär att redan nästa vecka (cirka 20 april 2017) slutar de första med att utfärda 3-åriga certifikat och tar bara emot beställningar på 2 år.

Resten av CA:erna kommer att tvingas följa efter, och någon gång mellan nu och 1 mars 2018 försvinner 3-årsalternativet helt.

Det handlar om SSL/TLS-säkerhet

Anledningen till att man vill ha en kortare maximal livslängd för SSL/TLS-certifikat är att nedanstående typer av certifikat naturligt löper ut snabbare:

  • Certifikat skapade med dåliga och eventuellt trasiga tekniker, som till exempel SHA-1.
  • Certifikat validerade utifrån standarder som senare har skärpts, till exempel DNS/URL-valideringsinnehåll.
  • Certifikat utfärdade med felaktig eller vilseledande information.
  • Certifikat utfärdade med uppsåtlig skada, hackare med mera.

Tre veckor innan omröstningen för detta förslag fanns ett förslag om att sänka certifikatets giltighet till 13 månader. Det röstades lyckligtvis ned kraftigt, på grund av den förväntade betydligt större administrativa bördan.

Den nya standarden på 825 dagar, eller ungefär 27 månader, är alltså en kompromiss mellan snabbare utbyte av säkerhetsskäl och ökade administrationskostnader vid tätare byten.

Vad innebär det för dig?

Det påverkar inga redan utfärdade certifikat.

Det påverkar inte den dagliga verksamheten. Det ändrar förstås hur ofta ett SSL-certifikat behöver installeras på ett givet system. Och för dem med många system kan det innebära en del extra timmar per år.

CA/Browser Forum är en sammanslutning av de största offentliga certifikatutfärdarna och webbläsartillverkarna, som tillsammans antar gemensamma regler för SSL/TLS.