Sectigo 博客

证书生命周期缩短对企业意味着什么

过去几年间,证书的有效期持续缩短,用于保障邮件安全、对邮件进行签名的 S/MIME 证书曾是少数未受该趋势影响的证书类型,不过这一情况近期已发生变化。今年早些时候,苹果宣布计划将 S/MIME 证书的有效期限制为398天,与网站证书的最长有效期保持一致。此外,该要求将作为根存储规则强制执行——这意味着对部分企业而言,不合规可能导致严重后果。

什么是 S/MIME 证书?

安全/多用途互联网邮件扩展(S/MIME)证书用于保障电子邮件通信安全并对邮件进行签名。其他邮件防护方式可能通过扫描邮件内容识别风险话术或链接,而 S/MIME 证书的作用是验证发件人身份。如果身份无法通过验证,邮件会被标记为可疑。该机制可切断攻击者与受害者的接触通道,帮助企业和个人防范钓鱼攻击及其他社会工程学攻击。

S/MIME 技术还支持对通信双方的传输内容进行加密。该机制可提供双重安全保障:一方面确保收发的邮件真实可信、未被篡改,另一方面可防止恶意软件在传输过程中拦截、窃取数据。

为什么要缩短证书生命周期?

结合更广泛的行业趋势来看,苹果的这一公告并不意外。过去几年,随着企业和各类服务持续采用更安全、更灵活的公钥基础设施(PKI)方案,证书生命周期不断缩短。苹果计划限制其邮件客户端所使用的 S/MIME 证书的有效期,只是迈向更安全数字环境进程中的又一步。

缩短证书有效期具备安全收益。证书需要更新的频率越高,整体安全性往往越强,原因包括:

• 可更频繁轮换安全密钥,防范密钥被盗风险。

• 一旦密钥泄露,攻击者可利用的时间窗口更小。

• 恶意主体滥用合法签发证书的机会更少。

• 不再需要的证书会自动失效。

• 可定期更新证书,应用最新的加密与安全机制。

简而言之,缩短证书有效期可降低人为失误、安全缺口或防护疏漏发生的概率。苹果推动缩短 S/MIME 证书有效期,意在推动整个行业采用更安全的邮件加密方案。

该变化对企业有哪些影响?

整体而言,S/MIME 证书有效期缩短基本不会对证书颁发机构(CA)以外的企业造成影响。证书颁发机构(CA)需要调整自身规则以符合398天的有效期限制,否则可能被移出苹果根存储;而普通企业或用户基本不会感受到相关影响,尤其是完整使用苹果生态的用户。唯一的例外是通过苹果邮件客户端过滤的收件邮件:如果收件邮件关联的证书不符合新的有效期规则,该邮件或发件人可能会被标记为不可信。

要了解更多关于苹果 S/MIME 证书有效期政策的内容,可收听《Root Causes》播客第187期《苹果限制 S/MIME 证书有效期.”

Sectigo Team

中国区服务团队

联系我们

上海办公室

上海市普陀区真南路1199弄智创Top8号楼602A单元

成都办公室

四川省成都市锦江区红星路三段1号IFS二号楼1107室