自东京传递信任:Sectigo 对2025年3月CA/Browser Forum线下会议的观察
Sectigo 与行业领袖齐聚东京,出席2025年3月CA/Browser Forum线下会议,与会专家共同探讨了塑造数字信任未来的重大更新。核心议题包括47天证书有效期提案、Open MPIC落地实践,以及临时限制令等法律层面挑战。Sectigo 的相关参与体现了其在推动安全、韧性在线基础设施发展方面的作用。
Sectigo 团队成员前往日本东京,出席CA/Browser Forum3月线下会议,与行业内其他领袖共同探讨最新行业动态。
引言
每隔数月,全球最具影响力的证书颁发机构(CA)、浏览器厂商及行业专家会在CA/Browser Forum的框架下齐聚,共同塑造数字信任的未来。2025年3月,该论坛在东京举办线下会议,Sectigo 有幸参与其中。CA/Browser Forum副主席兼Sectigo首席合规官Tim Callan、代码签名工作组主席Martijn Katerbarg、Sectigo总法律顾问Brian Holland以及Sectigo首席架构师Dmitry Sharkov均在本次会议上做了相关主题分享。
CA/Browser Forum在制定保障互联网安全的标准方面发挥着关键作用,覆盖范围从TLS、S/MIME到代码签名及各类新兴技术。这类会议不只是流程性的工作沟通,更是开展协作、推动创新、促进行业发展的重要契机。本次在东京举办的线下会议推动了更深度的技术对话、更充分的观点交流,也为整个行业生态注入了新的活力。
议程核心议题
从亟待落地的政策更新到面向未来的技术倡议,本次会议讨论的议题范围广泛,影响覆盖证书颁发机构(CA)、浏览器厂商及依赖方等各类主体。以下为本次东京会议中形成核心讨论的部分议题,每个议题都展现了行业的发展方向,以及行业为预判新兴威胁、简化运营流程、强化在线信任所开展的关键工作。
1. SC-081号提案——即47天有效期提案
在2025年3月CA/Browser Forum会议上,SC-081号提案是议程议题之一,该提案通常被称为“47天有效期提案”,提议在未来4年内将SSL/TLS证书的有效期缩短至47天。本次会议期间未就该议题形成重大更新或决议,但该话题持续受到论坛参会者的关注。
截至4月11日,该提案后续已正式通过,这是向更短的证书生命周期,这与行业整体提升安全性、降低长生命周期证书相关风险的发展趋势保持一致。
2. Open MPIC 项目
本次面对面会议的另一项重要讨论围绕 Open MPIC 展开,这是一项开源计划,旨在帮助证书颁发机构(CA) 缓解域名验证过程中基于 DNS 的攻击。Open MPIC(多视角签发关联,Multi-Perspective Issuance Correlation) 为计划测试和部署 MPIC 的证书颁发机构(CA)提供开源解决方案,同时提供一套框架,支持证书颁发机构(CA)从全球多个观测点核验 DNS 记录,降低可能导致证书错误签发的局部 DNS 欺骗或缓存投毒攻击风险。通过关联不同解析器返回的 DNS 响应,Open MPIC 可增强验证流程的完整性,为证书颁发机构(CA)提供可扩展、隐私保护的实现方式,以提升公钥基础设施(PKI)生态的可信水平与安全性。
Open MPIC 首席架构师、Sectigo 首席架构师 Dmitry Sharkov 在论坛上介绍了 Open MPIC。自3月15日起,CA/Browser Forum 要求签发公开可信的 Web PKI 证书时必须启用 MPIC 仅监控模式;自2025年9月15日起,证书颁发机构(CA)必须在 MPIC 检查结果不通过时停止签发流程。Open MPIC 支持行业专家与证书颁发机构(CA)协作,共同缓解全球性风险,提升 Web 浏览器的安全性。
3. 临时限制令
Brian Holland 也在会上发言,探讨了临时限制令(TRO)的应用及其对证书颁发机构(CA)的影响。2024年,某证书订阅方通过法院出具的临时限制令,阻止了一家证书颁发机构(CA)执行基线要求(BR)强制规定的吊销操作,这一事件引发了业界对法律诉讼可能干扰行业标准合规性的担忧。
这一事件暴露了一项潜在风险:在技术社区的监督框架之外的司法干预,可能会为关键安全流程设置障碍。基于此,CA/Browser Forum 启动了一项专项工作,研究行业应如何保护关键安全与合规控制机制免受不当法律干预,以及有哪些可落地的预防措施。目前 CA/Browser Forum 正在探索如何为证书颁发机构(CA)应对此类法律挑战提供支持,同时鼓励各证书颁发机构(CA)建立内部流程与法律应对预案,以保障强制规则的执行。
会议总结
2025年3月的 CA/B Forum 面对面会议再次印证了网络安全领域协作的价值。互联网由代码、基础设施与密码协议构建,但信任的建立终究是依赖人的工作。各方齐聚一堂共享知识、审视固有假设、达成共识,才是这些标准能够落地生效的核心基础。
对 Sectigo 而言,此次日本之行进一步坚定了我们在该领域发挥引领作用的承诺。我们不仅遵循标准,更参与推动标准的制定。我们感谢 CA/Browser Forum 的各位同行,期待在下次会议上继续推进相关工作。
在下次会议召开前,我们将继续投入工作,交付能够适配全球不断变化需求的数字信任解决方案。