سرویس Let’s Encrypt اعتبار گواهیها را از فوریه ۲۰۲۷ به ۶۴ روز کاهش میدهد
اعتبار گواهیهای رایگان SSL/TLS در ماه فوریه به ۶۴ روز کاهش مییابد.
سرویس Let’s Encrypt با کاهش مدت اعتبار گواهیهای رایگان SSL/TLS از ۹۰ روز به ۶۴ روز، از تاریخ ۱۰ فوریه ۲۰۲۷، به تلاش خود برای ارتقای امنیت ادامه میدهد. برای مدیرانی که از پیش از کلاینتهای مدرن ACME پشتیبانیکننده از ARI (اطلاعات تمدید ACME) استفاده میکنند، این تغییر باید بدون دردسر انجام شود. برای کسانی که همچنان به برنامههای تمدید ثابت (Hardcoded) یا فرآیندهای دستی متکی هستند، ماه فوریه مهلتی برای بهروزرسانی پیش از انقضای غیرمنتظره گواهیها خواهد بود.
از ۱۴ اکتبر، Let’s Encrypt آزمایش گواهیهای ۶۴ روزه را آغاز خواهد کرد و کاربران علاقهمند میتوانند برای تست تنظیمات خود پیش از انتشار نسخه نهایی، در این طرح شرکت کنند.
پیش از راهاندازی Let’s Encrypt در اوایل سال ۲۰۱۶، گواهیها اغلب با اعتبارهای یک تا سه ساله صادر میشدند. این سرویس با گواهیهای ۹۰ روزه شروع به کار کرد تا اتوماسیون تمدید را که پیش از آن وجود نداشت، اجباری کند. دورههای اعتبار کوتاهتر گواهی، آسیبپذیریهای ناشی از سرقت کلیدهای خصوصی را محدود کرد و پذیرش HTTPS را در سراسر وب تسریع نمود.
این اقدام در آن زمان هنجارهای صنعت را دگرگون کرد، اما با محدود کردن عمر گواهی، احتمال آسیب رساندن آنها در صورت هک شدن یا صدور اشتباهی کاهش مییابد. کاهش زمان به ۶۴ روز در راستای همین منطق است و با گذشت زمان، طول عمر گواهیها باز هم کوتاهتر خواهد شد و برنامهریزی شده است که پیشفرض ۴۵ روزه در سال ۲۰۲۸ اجرایی شود.
همانطور که عرضه اولیه Let’s Encrypt با هدف سوق دادن کاربران به سمت HTTPS انجام شد، پنجرههای کوتاهشده گواهی نیز با هدف انتقال کاربران به اتوماسیون کامل ACME طراحی شدهاند. پروتکل ACME و بهطور خاص ARI (اطلاعات تمدید ACME)، به مرجع صادرکننده گواهی (CA) اجازه میدهد تا به کلاینت بگوید چه زمانی وقت تمدید فرا رسیده است. اگرچه ARI این کار را انجام میدهد، اما بسیاری از زیرساختها همچنان روی بازههای بهروزرسانی اسکریپتشدهای گیر کردهاند که در آفستهای ثابتی مانند «۶۰ روز قبل از انقضا» فعال میشوند.
Let’s Encrypt اکنون این اطلاعات را منتشر میکند تا به این دسته از کاربران هشدار دهد که کارهای زمانبندیشده (Cron jobs) و دستورالعملهای خود را بررسی کنند تا تمدید بهطور خودکار در دو سوم طول عمر گواهی انجام شود و از این طریق، خود را برای کاهش بیشتر به گواهیهای ۴۵ روزه که برای سال ۲۰۲۸ برنامهریزی شدهاند، آماده کنند.
کارهایی که مدیران وب هماکنون میتوانند انجام دهند
- این شرکت بهطور خاص به کاربران توصیه میکند به دنبال اعداد ثابت تمدید مانند ۸۳، ۸۰ و ۶۰ (اهداف رایج قبلی برای تمدید گواهیهای ۹۰ روزه) بگردند و آنها را بهروزرسانی کنند تا پیش از انقضا، در محدوده جدید ۶۴ روزه تمدید شوند.
- بررسی کنید که آیا کلاینت ACME شما از ARI پشتیبانی میکند یا خیر؛ اگر پشتیبانی نمیکند، اسکریپتهای تمدید را بهروزرسانی کنید.
- اطمینان حاصل کنید که در صورت انقضای گواهی یا خطاهای تمدید، اعلانها (Notifications) به شما ارسال شوند.
- پیش از انتشار رسمی، از دوره آزمایشی ۱۴ اکتبر بهره ببرید.
در کنار طول عمر گواهیها، Let’s Encrypt در حال فشردهسازی زمانبندیهای اعتبارسنجی نیز هست. دورههای استفاده مجدد از مجوز از ۳۰ روز به ۱۰ روز و در نهایت تا سال ۲۰۲۸ به هفت ساعت کاهش خواهد یافت. این گام باید نیاز به بررسی مجدد CAA را از بین ببرد. بیشتر اپراتورها متوجه این تغییر نخواهند شد، مگر اینکه کلاینتهای ACME آنها به دادههای اعتبارسنجی کششده وابسته باشند.
مدیران حدود چهار ماه فرصت خواهند داشت تا اتوماسیونهای تمدید خود را پیش از مهلت ۱۰ فوریه آزمایش کنند، در غیر این صورت با خطر قطعی سرویس پس از فرا رسیدن مهلت مواجه خواهند شد.
نظر مهندس بهمن آبادی: کاهش اعتبار گواهیها به ۶۴ روز و سپس ۴۵ روز، پیامی واضح برای ما دارد: وابستگی به کرانجابها و اسکریپتهای تاریخمصرفگذشته دیگر پاسخگوی زیرساختهای مدرن نیست. به عنوان یک مدرس و برنامهنویس، اکیداً توصیه میکنم به جای دورههای تمدید ثابت، هرچه زودتر کلاینتهای ACME خود را به پروتکل ARI مجهز کنید تا اتوماسیون تمدید SSL به امری کاملاً هوشمند و بدون دغدغه تبدیل شود.