sikkerhet

Let's Encrypt planlegger sertifikater med mye kortere levetid

Sertifikatutstederen mener det vil redusere muligheten for utnyttelse av kompromitterte krypteringsnøkler.

Sertifikater som brukes i forbindelse med kryptert overføring av webinnhold, kan i framtiden bli fornyet flere ganger i uka.
Sertifikater som brukes i forbindelse med kryptert overføring av webinnhold, kan i framtiden bli fornyet flere ganger i uka.

Kortversjonen

  • Let's Encrypt planlegger å innføre sikkerhetssertifikater med en levetid på seks dager for å forbedre sikkerheten ved raskere tilbakekalling av kompromitterte sertifikater.

  • Electronic Frontier Foundation har lansert Certbot 4.0, som automatisk håndterer fornyelse av kortlivede sertifikater, og Let's Encrypt forventer å utgi de kortlivede sertifikatene innen utgangen av 2025.

  • Etter vedtak fra CA/Browser Forum, vil maksimal levetid for TLS-sertifikater gradvis reduseres til 47 dager innen 15. mars 2029, med støtte fra blant annet norske Buypass.

Snart kan det bli vanlig at sikkerhetssertifikatene (TLS – Transport Layer Security) som svært mange nettsteder benytter, vil ha en levetid på bare en knapp uke. Det går fram av planer som sertifikatutstederen Let's Encrypt nylig har kunngjort. I dag er det vanlig med en sertifikatlevetid på minst 90 dager.

Mer enn 80 prosent av den globale webtrafikken går nå over krypterte HTTPS-forbindelser. Nettopp Let's Encrypt har lenge vært en viktig bidragsyter til å øke denne andelen. Organisasjonen tok for alvor fatt på målet om å kryptere weben for snart ti år siden. Dette ble gjort ved å gjøre sertifikatutstedelsen og -fornyelsen enklere, i tillegg til å tilby sertifikatene gratis.

Flere millioner nettsteder globalt, inkludert Digi og TU, benytter derfor sikkerhetssertifikater fra Let's Encrypt.

Kortlivede sertifikater

Det Let's Encrypt kunngjorde tidligere i år, var planer om støtte for kortlivede sertifikater, hvor levetiden er begrenset til seks dager. Målet er bedre sikkerhet. Det henger spesielt sammen med behovet for å tilbakekalle sertifikater.

Det skjer nemlig iblant at sertifikater må kalles tilbake. Dette kan skyldes at det har blitt oppdaget svakheter eller feil i forbindelse med utstedelsen, slik at sikkerheten til sertifikatet er svekket. For eksempel kan den private krypteringsnøkkelen assosiert med sertifikatet ha blitt kompromittert.

Dersom en sertifikat-abonnent av en eller annen grunn ikke får med seg at sertifikatet er kalt tilbake, vil det usikre sertifikatet sannsynligvis bli inntil det nærmer seg utløpsdatoen. I verste fall kan dreie seg om flere måneder.

Med seks dagers levetid forkortes denne perioden vesentlig. Da blir perioden hvor svakheten kan utnyttes, veldig kort. Men med så kort levetid, er det nærmest en forutsetning at fornyelsen kan gjøres automatisk.

Certbot 4.0

Det finnes flere verktøy som støtter slik automatisk sertifikatfornyelse. Et populært verktøy er Certbot, som utgis av rettighetsorganisasjonen Electronic Frontier Foundation (EFF).

I forrige uke kom versjon 4.0 av Certbot. Den inkluderer støtte for slike kortlivede sikkerhetssertifikater, i tillegg til dagens 90-dagerssertifikater. Dette støttes gjennom ulike profiler i verktøyet.

Kortlivede sertifikater med levetid på mer enn ti dager, vil fornyes automatisk av Certbot når en tredjedel av levetiden gjenstår. Sertifikater med mindre enn ti dagers total levetid, fornyes automatisk når halvparten av levetiden gjenstår. Det vil si at de kortlivede sertifikatene til Let's Encrypt i praksis bare vil bli brukt i tre dager før de fornyes av Certbot.

Let's Encrypt har ennå ikke begynt å utgi kortlivede sertifikater til abonnentene. Målet er at de skal gjøres allment tilgjengelig innen utgangen av 2025.

Stor endring på gang

I januar i år foreslo Apple at den maksimale levetiden til TLS-sertifikater bør reduseres fra dagens 398 dager og gradvis ned til 47 dager. Denne uken stemte Certification Authority Browser Forum (CA/Browser Forum) over dette forslaget, og det ble vedtatt uten motstemmer. Norske Buypass var blant de som stemte for.

Ifølge The Register betyr dette at sertifikater etter den 15. mars 2026, får ha en maksimal levetid på 200 dager.

Ett år etter reduseres den maksimale levetiden til 100 dager.

Deretter går det to år, 15. mars 2029, før den maksimale levetiden begrenses til 47 dager.

Gjenbruksperioden for Domain Control Validation – metodene for å kontrollere at den som bestiller sertifikatet også er autorisert til å bruke det tilhørende domenet – senkes først tilsvarende, men skal helt ned til maksimalt 10 dager den 15. mars 2029.

Powered by Labrador CMS