sikkerhet
Apple foreløpig alene om nytt kutt i levetiden til nettstedsertifikater
Fra høsten av må de byttes minst én gang i året.
Allerede fra høsten 2021 vil alle nettsteder måtte fornye TLS-sertifikatene sine hvert eneste år. Dette har Apple alene besluttet.
Vi kommer snart tilbake til hva dette handler om, men først litt bakgrunn.
Alle nettsteder som leverer sidene sine via en kryptert forbindelse, altså HTTPS, benytter et digitalt sertifikat signert av tiltrodd tredjepart, en CA (Certificate Authority), som bevis på at nettstedet er autentisk.
Slike sertifikater har en begrenset levetid, noe som er oppgitt i sertifikatet. Etter denne utløpsdatoen vil ikke nettlesere lenger akseptere sertifikatet. I stedet vises da en feilmelding.
Ikke første gang
Tidligere var det mulig å kjøpe og bruke slike SSL- eller TLS-sertifikater med en levetid på i alle fall åtte til ti år, men i 2011 bestemte Certification Authority Browser Forum (CA/Browser Forum) at dette var for lenge, og satte grensen til fem år. Forumet består blant annet av de største nettleserleverandørene.
I 2015 ble den maksimale levetiden redusert til tre år, og i 2018 til to år. Uansett hva som er oppgitt som utløpsdato på dagens sertifikater, vil de derfor bli avvist av de fleste nettlesere to år etter at sertifikatet er utløpt.
398 dager
Nå planlegges det en ny innstramning, men denne gangen er det ikke det samlede CA/Browser Forum som står bak, men Apple alene.
Det var i forbindelse med et CA/Browser Forum-møte i Bratislava, Slovakia, den 19. februar at Apple-representanter fortalte at selskapets nettleser, Safari, i framtiden ikke vil godta sertifikater som er eldre enn ett år + en respittperiode på 33 dager. Det vil si at sertifikatet må fornyes innen 398 dager for å unngå feilmeldinger i Safari.
Endringer skal kun gjelde for nettstedsertifikater utstedt den 1. september 2020 eller senere. Eldre sertifikater er uberørt. Det samme gjelder rot- og mellomliggende sertifikater.
Apple skal ikke ha kommet med noen offisiell, skriftlig kunngjøring om denne endringen, men flere som deltok under møtet skal ha bekreftet det som ble sagt.
Det Apple har gjort, har riktignok vært et tema for diskusjoner i fellesskapet i en periode allerede, etter at Google foreslo dette i august i fjor. Men ifølge Digicert var det bred motstand mot forslaget blant sertifikatutstederne, noe som førte til at forslaget falt.
Mange blir berørt
Apple er derfor, i alle fall så langt, alene om å ha vedtatt å innføre en ny aldersgrense oppad for TLS-sertifikater. I praksis vil det likevel gjelde for alle nettsteder som benytter HTTPS, siden Safari er en temmelig mye brukt nettleser.
Nøyaktig hvor mange nettsteder det er som faktisk benytter sertifikater med levetid på to år, vet vi lite om, men få er det ikke. Blant de største nettleserleverandørene er det bare Microsoft og Opera som benytter TLS-sertifikater med så lang levetid. Mange nettsteder, inkludert digi.no, fornyer allerede sertifikatet hver tredje måned.
Mer arbeid, men bedre sikkerhet
Argumentene mot forkortet levetid for sertifikatene, handler primært om at dette ofte vil innebære merarbeid for nettstedadministratorene, dersom de ikke tar i bruk automatiserte løsninger.
Som nevnt har ikke Apple kommet med noen offisiell begrunnelse for selskapets standpunkt, men en talsperson for selskapet skal under CA/Browser Forum ha sagt at det er for å beskytte brukerne.
Det gjennomgående hovedargumentet for kortere sertifikatlevetid, er at dette bidrar til å redusere tidsperioden kompromitterte eller falske sertifikater kan utnyttes.
Bortsett fra redusert fare for å bli utsatt for phishing og annen svindel, innebærer ikke forkortet sertifikatlevetid noen endring for nettleserbrukerne.