تغییر اعتبار گواهیها از اکتبر ۲۰۲۶ در محیط آزمایشی Let’s Encrypt آغاز میشود تا مدیران شبکه بتوانند زیرساختهای خود را برای این تحول امنیتی آماده کنند.
فهرست مطالب
شرکت Let’s Encrypt اعلام کرد که از تاریخ ۱۰ فوریه ۲۰۲۷ اعتبار گواهیهای امنیتی TLS خود را از ۹۰ روز به ۶۴ روز کاهش میدهد تا ریسکهای امنیتی کم شود.
به گزارش سرویس امنیت سایبری تکناک، شرکت Let’s Encrypt در حرکتی راهبردی برای افزایش امنیت زیرساختهای اینترنتی، اعلام کرده است که طول عمر پیشفرض گواهیهای TLS خود را از ۹۰ روز به ۶۴ روز کاهش میدهد. این تغییر مهم از تاریخ ۱۰ فوریه ۲۰۲۷ اجرایی خواهد شد و به معنای آن است که متصدیان وبسایتها باید برای فرآیندهای تمدید گواهیهای خود برنامهریزی دقیقتری داشته باشند. این تصمیم در حالی اتخاذ شده که تقاضا برای کاهش بازههای اعتبار گواهیها در سطح جهانی و توسط نهادهای ناظر مانند CA/Browser Forum به شدت افزایش یافته است.
فرآیند تغییر از تاریخ ۱۰ فوریه ۲۰۲۷ آغاز میشود و تمام گواهیهایی که از این زمان به بعد صادر یا تمدید شوند، مشمول این قانون جدید خواهند بود. برای اطمینان از پایداری سرویسها، Let’s Encrypt گواهیهای صادرشده پیش از این تاریخ را لغو نخواهد کرد و آنها تا پایان دوره انقضای عادی خود معتبر باقی میمانند. با این حال، پیشبینی شده است که آخرین گواهی با دوره ۹۰ روزه در تاریخ ۱۱ مه ۲۰۲۷ به انتهای مسیر خود برسد.
دلیل امنیتی کاهش دوره گواهی
هدف اصلی از کاهش طول عمر گواهیها، محدود کردن بازه زمانی است که در آن یک گواهی میتواند پس از بروز حوادثی مانند افشای کلید خصوصی یا صدور نادرست، همچنان قابل اعتماد باقی بماند. با کوتاه شدن این پنجره، ریسکهای امنیتی وبسایتها ناشی از گواهیهای آسیبدیده به طور قابل توجهی کاهش مییابد.
برای آمادگی در برابر این تغییرات، Let’s Encrypt برنامهای مرحلهبندی شده در نظر گرفته است. از تاریخ ۱۴ اکتبر ۲۰۲۶، محیط آزمایشی این سرویس صدور گواهیهای ۶۴ روزه را آغاز میکند تا مدیران بتوانند فرآیندهای تمدید خود را پیش از اجرایی شدن در محیط تولید به صورت عملی ارزیابی کنند. تاکید میشود که گواهیهای صادر شده در محیط آزمایشی توسط مرورگرها معتبر شناخته نمیشوند و نباید در وبسایتهای فعال مورد استفاده قرار گیرند. استفاده از این محیط صرفاً برای پایش رفتار خودکار سیستمهای تمدید طراحی شده است.
در مرکز این تغییرات فنی، پروتکل ACME و قابلیت کلیدی آن یعنی ARI یا همان ACME Renewal Information قرار دارد. ARI ابزاری است که به Let’s Encrypt اجازه میدهد به صورت هوشمندانه به کلاینتهای پشتیبانیکننده اعلام کند چه زمانی بهترین لحظه برای تمدید است. با استفاده از ARI، سیستمها دیگر نیازی به تکیه بر تقویمهای ثابت ندارند و میتوانند خود را با طول عمرهای متغیر و کوتاهتر تطبیق دهند. مدیران شبکه باید در گام نخست، مستندات کلاینتهای ACME خود را برای اطمینان از پشتیبانی از ARI بررسی کنند. در شرایطی که امکان استفاده از ARI فراهم نیست، توصیه میشود تمدید گواهیها در حدود دو-سوم از طول عمر آنها انجام شود؛ برای گواهیهای ۶۴ روزه، این بازه زمانی حدود روز ۴۳ خواهد بود که جایگزین نقطه تمدید ۶۰ روزه در سیستمهای قدیمی میشود.
یکی از نکات فنی مهم برای متصدیان وبسایتها، پاکسازی مقادیر ثابتشده در اسکریپتهای مدیریت سیستم است. بسیاری از ابزارهای کنونی از مقادیری مانند ۸۳، ۸۰ یا ۶۰ روز در cron jobs یا سایر ابزارهای اتوماسیون استفاده میکنند که بر اساس استانداردهای قدیمی تنظیم شدهاند. حفظ این اعداد نه تنها با استانداردهای جدید ناسازگار است، بلکه میتواند منجر به بروز اختلال در تمدید خودکار شود. بهروزرسانی این قوانین در حال حاضر، سیستمها را برای گام بعدی یعنی حرکت به سمت بازه ۴۵ روزه که برای سال ۲۰۲۸ برنامهریزی شده است، آماده میکند.
کاهش دوره استفاده مجدد احراز هویت
طبق گزارش سایبرسکیوریتی نیوز، در کنار تغییر اعتبار گواهی، Let’s Encrypt دوره استفاده مجدد از احراز هویت را نیز از ۳۰ روز به ۱۰ روز کاهش میدهد. این دوره بازهای است که در آن بررسی کنترل دامنه میتواند بدون تکرار اعتبار سنجی، از درخواست گواهی دیگر پشتیبانی کند. این دوره در آینده به هفت ساعت کاهش خواهد یافت که نیاز به بازرسیهای جداگانه Certificate Authority Authorization را بر اساس دادههای قدیمی حذف میکند.
اولویت عملیاتی برای تیمهای فنی و امنیت وبسایتها باید فراتر از بررسی صرفِ تمدید باشد. تست کردن کامل چرخه کاری، شامل استقرار گواهیهای جدید و بارگذاری مجدد سرویسها، برای جلوگیری از قطعی احتمالی ضروری است. همچنین برای تیمهایی که مدیریت دهها وبسایت را بر عهده دارند، تاییدِ رسیدن گواهیهای تمدید شده به تمام سرورهای مقصد و نظارت دقیق بر گواهی ارائهشده به کاربران در مرورگرها، اهمیت حیاتی دارد. پیادهسازی سیستمهای هشدار برای تمدیدهای ناموفق، راهکاری است که پیش از انقضای گواهی و بروز مشکلات دسترسی، به تیمها فرصت مداخله میدهد. هدف نهایی Let’s Encrypt از این تغییرات، گذار کامل از مدیریت دستی به اتوماسیون هوشمند و قابل اعتمادی است که امنیت کاربران اینترنت را در برابر تهدیدات مدرن تضمین میکند.
