شمارش معکوس برای گواهیهای SSL کوتاهمدت؛ خانهتکانی بزرگ در وب
«لِتس انکریپت» با کاهش عمر گواهیهای SSL به ۶۴ روز، مدیران شبکه را وادار به خودکارسازی کامل زیرساختهای وب میکند.
«لِتس انکریپت» با کاهش عمر گواهیهای SSL به ۶۴ روز، مدیران شبکه را وادار به خودکارسازی کامل زیرساختهای وب میکند.
دوران اعتماد بیپایان به گواهیهای امنیتیِ طولانیمدت روبهپایان است و ساختار وب گامی تازه بهسوی محافظت لحظهای و خودکار برمیدارد. کوتاهتر کردن چرخهی حیات مدارک دیجیتال، احتمال نفوذ ناشی از افشای کلیدهای خصوصی را به حداقل میرساند و وبسایتها را وادار میسازد تا همواره از تازهترین پروتکلهای رمزنگاری بهره ببرند.
مرجع صدور گواهی Let's Encrypt اعلام کرده است که طول عمر گواهیهای رایگان SSL/TLS را از ۹۰ روز به ۶۴ روز کاهش میدهد . زمان اجرای رسمی این تصمیم، ۱۰ فوریهی ۲۰۲۷ (۲۱ بهمن ۱۴۰۵) اعلام شده است؛ تاریخی که مدیران سرور باید تا پیش از فرارسیدنش سامانههای خود را با چرخههای کوتاهتر هماهنگ سازند تا از قطعی ناگهانی وبسایتها جلوگیری کنند.
فرآیند آزمایشی طرح از ۱۴ اکتبر (۲۲ مهر) آغاز خواهد شد تا بستری مناسب برای ارزیابی زیرساختها فراهم شود.
پیش از راهاندازی لِتس انکریپت در اوایل سال ۲۰۱۶، صدور مدارک امنیتی اغلب با اعتبار یک تا سه ساله انجام میگرفت. چنین بازهای، رخنه به کلیدهای خصوصی را به خطری پایدار تبدیل میکرد. لِتس انکریپت با تعیین سقف ۹۰ روزه برای گواهیهای رایگان، استانداردهای سنتی وب را دگرگون کرد و مدیران شبکه را به سمت خودکارسازی تجدید اعتبار سوق داد؛ راهکاری که جهش چشمگیری در گسترش استفاده از پروتکل امن HTTPS را رقم زد.
کاهش این دوره به ۶۴ روز ادامهی منطقی همان رویکرد سختگیرانه بهشمار میرود. برنامهریزیها نشان میدهد روند کوتاهسازی متوقف نخواهد شد، زیرا طراحان سامانه قصد دارند در سال ۲۰۲۸ این بازه را تا ۴۵ روز فشردهتر کنند تا ریسک سوءاستفاده از گواهیهای سرقتشده یا صادرشده بر اثر خطای انسانی بیشازپیش افت کند.
سیستمهای مدیریت خودکار سرور نقشی سرنوشتساز در رویارویی با این تغییر دارند. بهرهگیری از پروتکل ACME و ویژگیهای نوین آن نظیر ARI (اطلاعات تجدید ACME) سبب میشود مرجع صادرکننده، زمان دقیق درخواست مجدد را به سرور اعلام کند. در چنین ساختاری، مدیرانی که نرمافزارهای خود را بهروز نگه داشتهاند تغییری در عملکرد احساس نخواهند کرد.
دغدغهی بنیادین متوجه سرورهایی است که هنوز بر پایهی اسکریپتهای ثابت و زمانبندیهای دستی فعالیت میکنند. کدهای خودکاری که تجدید اعتبار را روی فواصل سنتی مانند ۶۰ یا ۸۰ روز پیش از انقضا تنظیم کردهاند، بدون اصلاح ساختاری با شکست مواجه خواهند شد؛ موضوعی که زنگ خطری جدی برای متولیان سرورها تلقی میشود.
لِتس انکریپت همزمان با کاهش عمر گواهیها، پنجرهی استفادهی مجدد از اعتبارسنجی دامنهها را نیز محدود میسازد. بازهی پیشین ۳۰ روزه اکنون به ۱۰ روز کاهش مییابد و پیشبینی میشود تا سال ۲۰۲۸ این مقدار به تنها هفت ساعت برسد؛ گامی که نیاز به بررسیهای مکرر CAA را برطرف میکند. برای حفظ ثبات سرویسها، انجام اقدامات زیر اهمیت دارد:
مدیران پایگاههای اینترنتی فرصتی چهارماهه دارند تا زیرساختهای سرور را بازنگری کنند و پیش از اجراییشدن سقف ۶۴ روزه، از پایداری ترافیک رمزنگاریشدهی خود مطمئن شوند.