پرش به محتوای اصلی

شمارش معکوس برای گواهی‌های SSL کوتاه‌مدت؛ خانه‌تکانی بزرگ در وب

مطالعه ۳ دقیقه
گواهی SSL با کاهش دوره اعتبار از ۹۰ به ۶۴ روز در دیتاسنتر

«لِتس انکریپت» با کاهش عمر گواهی‌های SSL به ۶۴ روز، مدیران شبکه را وادار به خودکارسازی کامل زیرساخت‌های وب می‌کند.

دوران اعتماد بی‌پایان به گواهی‌های امنیتیِ طولانی‌مدت روبه‌پایان است و ساختار وب گامی تازه به‌سوی محافظت لحظه‌ای و خودکار برمی‌دارد. کوتاه‌تر کردن چرخه‌ی حیات مدارک دیجیتال، احتمال نفوذ ناشی از افشای کلیدهای خصوصی را به حداقل می‌رساند و وب‌سایت‌ها را وادار می‌سازد تا همواره از تازه‌ترین پروتکل‌های رمزنگاری بهره ببرند.

مرجع صدور گواهی Let's Encrypt اعلام کرده است که طول عمر گواهی‌های رایگان SSL/TLS را از ۹۰ روز به ۶۴ روز کاهش می‌دهد. زمان اجرای رسمی این تصمیم، ۱۰ فوریه‌ی ۲۰۲۷ (۲۱ بهمن ۱۴۰۵) اعلام شده است؛ تاریخی که مدیران سرور باید تا پیش از فرارسیدنش سامانه‌های خود را با چرخه‌های کوتاه‌تر هماهنگ سازند تا از قطعی ناگهانی وب‌سایت‌ها جلوگیری کنند.

فرآیند آزمایشی طرح از ۱۴ اکتبر (۲۲ مهر) آغاز خواهد شد تا بستری مناسب برای ارزیابی زیرساخت‌ها فراهم شود.

گذار تاریخی؛ از مدارک چندساله تا ضرب‌الأجل فشرده

پیش از راه‌اندازی لِتس انکریپت در اوایل سال ۲۰۱۶، صدور مدارک امنیتی اغلب با اعتبار یک تا سه‌ ساله انجام می‌گرفت. چنین بازه‌‌ای، رخنه به کلیدهای خصوصی را به خطری پایدار تبدیل می‌کرد. لِتس انکریپت با تعیین سقف ۹۰ روزه برای گواهی‌های رایگان، استانداردهای سنتی وب را دگرگون کرد و مدیران شبکه را به سمت خودکارسازی تجدید اعتبار سوق داد؛ راهکاری که جهش چشمگیری در گسترش استفاده از پروتکل امن HTTPS را رقم زد.

کاهش این دوره به ۶۴ روز ادامه‌ی منطقی همان رویکرد سخت‌گیرانه به‌شمار می‌رود. برنامه‌ریزی‌ها نشان می‌دهد روند کوتاه‌سازی متوقف نخواهد شد، زیرا طراحان سامانه قصد دارند در سال ۲۰۲۸ این بازه را تا ۴۵ روز فشرده‌تر کنند تا ریسک سوءاستفاده از گواهی‌های سرقت‌شده یا صادرشده بر اثر خطای انسانی بیش‌ازپیش افت کند.

سیستم‌های مدیریت خودکار سرور نقشی سرنوشت‌ساز در رویارویی با این تغییر دارند. بهره‌گیری از پروتکل ACME و ویژگی‌های نوین آن نظیر ARI (اطلاعات تجدید ACME) سبب می‌شود مرجع صادرکننده، زمان دقیق درخواست مجدد را به سرور اعلام کند. در چنین ساختاری، مدیرانی که نرم‌افزارهای خود را به‌روز نگه داشته‌اند تغییری در عملکرد احساس نخواهند کرد.

دغدغه‌ی بنیادین متوجه سرورهایی است که هنوز بر پایه‌ی اسکریپت‌های ثابت و زمان‌بندی‌های دستی فعالیت می‌کنند. کدهای خودکاری که تجدید اعتبار را روی فواصل سنتی مانند ۶۰ یا ۸۰ روز پیش از انقضا تنظیم کرده‌اند، بدون اصلاح ساختاری با شکست مواجه خواهند شد؛ موضوعی که زنگ خطری جدی برای متولیان سرورها تلقی می‌شود.

توصیه‌های کلیدی به وب‌مسترها

لِتس انکریپت هم‌زمان با کاهش عمر گواهی‌ها، پنجره‌ی استفاده‌ی مجدد از اعتبارسنجی دامنه‌ها را نیز محدود می‌سازد. بازه‌ی پیشین ۳۰ روزه اکنون به ۱۰ روز کاهش می‌یابد و پیش‌بینی می‌شود تا سال ۲۰۲۸ این مقدار به تنها هفت ساعت برسد؛ گامی که نیاز به بررسی‌های مکرر CAA را برطرف می‌کند. برای حفظ ثبات سرویس‌ها، انجام اقدامات زیر اهمیت دارد:

  • بررسی اسکریپت‌ها و کران‌جاب‌ها برای حذف فواصل ثابت مانند ۶۰ یا ۸۰ روز و تنظیم تجدید بر مبنای دوسوم طول عمر مدرک.
  • اطمینان از سازگاری کلاینت ACME سرور با سازوکار ARI جهت دریافت هوشمند زمان تجدید.
  • فعال‌سازی هشدارهای سیستمی برای اطلاع به‌موقع از خطاهای احتمالی هنگام صدور مدرک.
  • مشارکت در دوره‌ی آزمایشی جدید با هدف ارزیابی زیرساخت پیش از فرارسیدن مهلت بهمن‌ماه.

مدیران پایگاه‌های اینترنتی فرصتی چهارماهه دارند تا زیرساخت‌های سرور را بازنگری کنند و پیش از اجرایی‌شدن سقف ۶۴ روزه، از پایداری ترافیک رمزنگاری‌شده‌ی خود مطمئن شوند.

به محتوای این مطلب چه امتیازی میدی؟

نظر شما برامون مهمه و به بهتر شدن کیفیت مطالب کمک می‌کنه.

۱ - بسیار بد۱۰ - بسیار خوب

نظرات

از دیگر اعضاء خانواده قلم