Sectigo 投票支持将 SSL 证书有效期上限设为一年
经审慎考量,Sectigo 决定投票支持CA/Browser Forum (CABF) 投票 SC22,该提案旨在将TLS/SSL 证书的允许有效期限制为397天(约13个月)。这是一个复杂议题,两种决策方向各有利弊,本文将详细说明我们作出本次投票选择的原因。
SSL行业整体呈现证书有效期逐步缩短的趋势。早在2000年代,用户还可以购买到SSL 证书有效期长达6年或8年的SSL证书。此后CABF逐步压缩证书有效期,目前SSL证书的最长有效期为27个月。上一次有效期缩减于2018年初落地,若本次投票通过,下一轮缩减将于2020年4月生效。
支持缩短证书有效期的核心理由是:证书本身固有风险。密钥被盗、合法签发的证书被恶意滥用的可能性始终存在;证书颁发机构(CA)误向错误主体签发证书的概率虽低,但无法完全排除;此外,域名所有权可能发生变更,存在主体已失去域名控制权,但仍持有该域名有效证书一段时间的情况。
上述风险的发生概率都极低,绝大多数证书在整个有效期内都被合规合法使用,不存在实质安全隐患。但在其他条件相同的前提下,有效期越短的证书风险越低。Sectigo是受公众信任、通过公根证书签发与维护承担数字身份管理职责的企业之一,作为全球最大的商业公共证书颁发机构(CA),我们始终严肃履行自身责任,不会轻率对待任何可降低证书风险的机会。
反对缩短证书有效期的理由是:这会增加证书用户(即依赖证书运营网站与服务器的主体)的管理开销。额外的管理工作不仅会增加证书管理员的时间成本与操作负担,还会因出错概率提升,带来服务中断或其他故障的风险。
近年的相关事件已印证TLS证书意外过期的潜在后果:2018年O2、软银等移动运营商遭遇长达一天的服务中断(超3200万用户无法使用服务,爱立信为此支付的SLA违约金预计达1亿美元);2017年Equifax数据泄露事件(美国45%人口的个人身份信息被盗,Equifax被处以7亿美元罚款)——该事件尤具警示意义:证书过期导致一套本用于防范数据窃取的系统失效,最终直接引发了本次数据泄露。
我们同样高度重视上述顾虑。作为公共证书颁发机构(CA),我们有责任充分了解客户使用证书的实际方式,以及CABF规则变更在真实场景中的落地影响。我们需要在两种极端之间寻求平衡:既不能采用过于严苛的安全规则阻碍企业正常使用数字服务,也不能制定过于宽松的规则引入不可接受的风险。判定这个平衡点需要结合细致的场景分析,以及对当前市场实际情况的全面掌握。
本次决策中一项非常重要的考量因素是自动化能力。过去我们与其他CA一直推动证书有效期逐步缩减,以尽可能降低服务中断风险。在SSL成为主流计算范式的二十多年里,绝大多数场景中证书部署、生命周期管理和续期的有效自动化方案都极为稀缺,“表格管理”是行业常态。在这种情况下,将证书有效期从两年缩短为一年,相当于直接让管理开销和人为错误风险翻倍。
但当前情况正在发生变化。ACME(自动化证书管理环境)自动化协议的普及度极高,目前已有超1.5亿个网站使用ACME协议,同时有数以百计的工具提供相关支持,ACME有能力重构证书自动化的格局。除此之外市场上还有其他自动化方案:SCEP(简单证书注册协议)、EST(安全传输注册协议),以及Sectigo Certificate Manager等平台,都为有需求的用户提供了更多选择,帮助用户实现证书管理自动化.
对于小型企业而言,其业务正逐步迁移至托管服务商或内容分发网络,服务器放置在办公桌下的模式已基本成为历史。这些大型专业的网站托管与分发服务可利用上述自动化方案,完全承接小型企业的证书管理负担。
当然,目前自动化尚未实现全面普及。在2018/2019年美国政府停摆期间,我们观察到大量服务和网站离线,就清晰表明我们在自动化落地方面仍有很长的路要走。但自动化趋势已经具备极强的发展动能,我们预计这一趋势将持续推进并逐步成熟。我们也正通过旗下证书管理平台(Sectigo Certificate Manager与IoT Manager) 以及我们对 EFF 旗下 Certbot 证书自动化工具的赞助,旨在将其功能范围从仅仅DV 证书扩展至OV以及EV 证书场景。
我们预计自动化趋势将持续发展。由于 SC22 提案(若通过)要到2020年4月才会生效,该投票最早也要到2021年4月才会真正影响证书管理员的日常运营。这留给他们一年半的时间来评估和落地自动化解决方案。我们认为这一时间窗口足以纳入任何合理的IT部门路线规划,同时我们也鼓励企业和政府机构从现在就开始推进自身的自动化解决方案建设。
