什么是基线要求?
基线要求是证书颁发机构(CA)必须遵守的一套规则与运营实践,只有遵循这些要求,其签发的证书才能获得浏览器信任。这些准则涵盖安全协议、证书验证与签发实践,并且会定期更新以适配新技术、应对新挑战。未能满足这些要求的证书颁发机构(CA)可能失去浏览器信任,导致其证书无法被公众正常使用。
基线要求是一套成文的运营流程,证书颁发机构(CA)必须遵循这套流程,其签发的公开信任证书才能被浏览器接受、用于通用场景。
基线要求包含哪些内容?
基线要求内容篇幅很长,且针对不同证书类型设置了差异化规则。这些要求几乎覆盖了与证书相关的安全协议的所有可能维度,包括物理安全与云安全、身份验证实践、证书结构规范等,同时包含域名验证、申请人与组织身份验证、证书最长允许有效期的相关规则。
基线要求中有一项规定:每家证书颁发机构(CA)必须维护并公开证书实践声明(CPS),用于明确自身的证书签发实践。未遵守证书实践声明(CPS)中所载条款即构成对基线要求的违反,涉事证书颁发机构(CA)需采取整改措施,极端情况下可能需要撤销相关证书。
基线要求会发生变更吗?
通常情况下,CA/B Forum 每年会通过多项投票表决修改基线要求。这些修改大部分为细节调整,但每年也会有少数几项调整会对证书颁发机构(CA)的运营方式产生重大影响。例如,近期通过的一项投票明确了域名控制权验证的新标准,这项调整将在未来数年内持续影响证书颁发机构(CA)的运营。
基线要求更新频繁的核心原因是,早期版本的部分条款表述模糊、存在解读空间。随着新问题出现、新技术进入市场,基线要求必须同步迭代以应对这些变化。
证书颁发机构(CA)违反基线要求会有什么后果?
CA/Browser Forum 是自愿性组织,不具备执法权力。实际的约束来自各大浏览器:每家主流浏览器都有自己的一套准则,证书颁发机构(CA)必须遵守这些准则,其根证书才能获得浏览器信任并被纳入根证书存储。各主流根证书计划均明确要求,证书颁发机构(CA)必须持续符合基线要求。
如果某一浏览器的根证书存储决定不再信任某家证书颁发机构(CA)的根证书,那么该CA签发的公开信任证书将不再适用于需要公众信任的使用场景。此外,证书颁发机构(CA)必须上报、公开其发现的所有不合规问题,允许公众就违规事项提出质询,最终实现对CA的问责。
如需进一步了解CA/B Forum的基线要求,可收听《Root Causes》第201期,《什么是基线要求?》