证书有效期再次缩短,自动化证书管理成为关键
任何可对网站身份进行认证的数字证书都存在风险:其私钥可能已被秘密窃取,或是此前未知的技术可能导致其加密机制失效;自证书签发以来域名可能已变更所有权,或是申请所用操作系统存在未被发现的缺陷,导致其密钥可被预测;甚至此刻可能正有针对其密钥的大规模暴力破解攻击在进行中。
当然,降低这些风险是用户的高优先级事项,而缩短证书有效期是实现这一目标最有效的方法之一。在很长一段时间里,27个月是公众信任TLS/SSL证书的标准有效期,但现在该时长已被减半。
所幸,近年来证书自动化领域的技术创新,让用户管理大量证书的难度降到了前所未有的水平。
单方行动推动重大行业转变
去年年末,证书颁发机构/浏览器论坛(CA/Browser Forum)就将TLS证书有效期上限缩短至397天的提案进行投票,尽管该提案最终未通过,但所有参与投票的浏览器厂商都投了赞成票,明确体现了其倾向于更短有效期的立场。因此,当2020年2月苹果决定单方面将其全平台(包括iOS、MacOS、iPadOS以及苹果旗下多项服务)可接受的TLS证书有效期大幅缩减至398天(即13个月)时,结果并不令人意外。
鉴于苹果平台的影响力和普及度,这一规定实际上在事实上将所有公开SSL证书的有效期限制在了13个月——毕竟没有企业愿意自己的网站在所有苹果设备上显示为不安全。同年6月,谷歌宣布宣布将跟进苹果的举措,同样在其旗下浏览器和设备上将证书有效期限制为13个月;7月,Mozilla加入这一行列。2020年9月1日,这些变更正式生效,一年期SSL证书实际上成为了全行业的新标准。
向更强安全水平发展的趋势
尽管企业可能会因每年都要管理证书的额外工作量而焦虑,但证书自动化技术大幅降低了证书管理难度这一事实,几乎可以肯定是让浏览器厂商确信安全收益大于管理成本的因素之一。此外,多家浏览器厂商多年来一直倡导更短的证书有效期,因此行业观察人士对此类举措早有预期。实际上,就在不久前,主流证书颁发机构(CA)还提供有效期长达6至8年的SSL证书,因此此前2年的有效期上限相比更早的惯例已经是重大调整。主流浏览器厂商将有效期上限缩短至1年的决定,只是SSL证书为提升安全水平而不断缩短有效期这一长期趋势中的最新进展。
自动化技术是如何发挥作用的?不可否认,人工管理证书会给IT团队带来负担。设置提醒、跟踪到期和续期日期是一种可行方式,但很难完全消除人为错误。忙碌的网络管理员可能遗忘事项、记错日期,甚至难以合理安排工作优先级。岗位和职责的变动可能造成知识断层,这类问题往往要等到发生故障造成损失时才会被发现。仅仅在几年前还不具备的证书自动化能力,如今可实现零差错、无负担的证书签发、管理和续期。
面向特定场景构建的证书管理平台(如Sectigo Certificate Manager)正被越来越广泛地应用于Web服务器、客户端证书、物联网、DevOps环境等场景。与此同时,ACME、SCEP等协议的接受度也不断提升,可实现不同技术平台和产品之间的互操作。微软甚至为Windows产品提供了内置的证书颁发机构(CA),这意味着很多企业可能已经在不知不觉中使用了自动化证书管理。这些自动化能力意味着,IT部门完全无需担心证书有效期缩短带来的影响。实际上,采用自动化证书部署和生命周期管理,很可能会降低工作负载、降低出错概率,并在整个组织内实现一致、合规的证书签发。
选择安全
主流浏览器决定缩短证书信任有效期,是提升安全性的重要举措。而证书自动化方案的快速普及简化了证书续期与管理流程,从根本上缓解了证书有效期缩短带来的顾虑。企业无需再在安全与便利之间做取舍。得益于当前自动化技术的进步,像“Sectigo Certificate Manager”这类工具让企业可以轻松兼顾二者。