«لِتس انکریپت» با کاهش عمر گواهیهای SSL به ۶۴ روز، مدیران شبکه را وادار به خودکارسازی کامل زیرساختهای وب میکند.
دوران اعتماد بیپایان به گواهیهای امنیتیِ طولانیمدت روبهپایان است و ساختار وب گامی تازه بهسوی محافظت لحظهای و خودکار برمیدارد. کوتاهتر کردن چرخهی حیات مدارک دیجیتال، احتمال نفوذ ناشی از افشای کلیدهای خصوصی را به حداقل میرساند و وبسایتها را وادار میسازد تا همواره از تازهترین پروتکلهای رمزنگاری بهره ببرند.
مرجع صدور گواهی Let's Encrypt اعلام کرده است که طول عمر گواهیهای رایگان SSL/TLS را از ۹۰ روز به ۶۴ روز کاهش میدهد. زمان اجرای رسمی این تصمیم، ۱۰ فوریهی ۲۰۲۷ (۲۱ بهمن ۱۴۰۵) اعلام شده است؛ تاریخی که مدیران سرور باید تا پیش از فرارسیدنش سامانههای خود را با چرخههای کوتاهتر هماهنگ سازند تا از قطعی ناگهانی وبسایتها جلوگیری کنند.
فرآیند آزمایشی طرح از ۱۴ اکتبر (۲۲ مهر) آغاز خواهد شد تا بستری مناسب برای ارزیابی زیرساختها فراهم شود.
گذار تاریخی؛ از مدارک چندساله تا ضربالأجل فشرده
پیش از راهاندازی لِتس انکریپت در اوایل سال ۲۰۱۶، صدور مدارک امنیتی اغلب با اعتبار یک تا سه ساله انجام میگرفت. چنین بازهای، رخنه به کلیدهای خصوصی را به خطری پایدار تبدیل میکرد. لِتس انکریپت با تعیین سقف ۹۰ روزه برای گواهیهای رایگان، استانداردهای سنتی وب را دگرگون کرد و مدیران شبکه را به سمت خودکارسازی تجدید اعتبار سوق داد؛ راهکاری که جهش چشمگیری در گسترش استفاده از پروتکل امن HTTPS را رقم زد.
کاهش این دوره به ۶۴ روز ادامهی منطقی همان رویکرد سختگیرانه بهشمار میرود. برنامهریزیها نشان میدهد روند کوتاهسازی متوقف نخواهد شد، زیرا طراحان سامانه قصد دارند در سال ۲۰۲۸ این بازه را تا ۴۵ روز فشردهتر کنند تا ریسک سوءاستفاده از گواهیهای سرقتشده یا صادرشده بر اثر خطای انسانی بیشازپیش افت کند.
سیستمهای مدیریت خودکار سرور نقشی سرنوشتساز در رویارویی با این تغییر دارند. بهرهگیری از پروتکل ACME و ویژگیهای نوین آن نظیر ARI (اطلاعات تجدید ACME) سبب میشود مرجع صادرکننده، زمان دقیق درخواست مجدد را به سرور اعلام کند. در چنین ساختاری، مدیرانی که نرمافزارهای خود را بهروز نگه داشتهاند تغییری در عملکرد احساس نخواهند کرد.
دغدغهی بنیادین متوجه سرورهایی است که هنوز بر پایهی اسکریپتهای ثابت و زمانبندیهای دستی فعالیت میکنند. کدهای خودکاری که تجدید اعتبار را روی فواصل سنتی مانند ۶۰ یا ۸۰ روز پیش از انقضا تنظیم کردهاند، بدون اصلاح ساختاری با شکست مواجه خواهند شد؛ موضوعی که زنگ خطری جدی برای متولیان سرورها تلقی میشود.
توصیههای کلیدی به وبمسترها
لِتس انکریپت همزمان با کاهش عمر گواهیها، پنجرهی استفادهی مجدد از اعتبارسنجی دامنهها را نیز محدود میسازد. بازهی پیشین ۳۰ روزه اکنون به ۱۰ روز کاهش مییابد و پیشبینی میشود تا سال ۲۰۲۸ این مقدار به تنها هفت ساعت برسد؛ گامی که نیاز به بررسیهای مکرر CAA را برطرف میکند. برای حفظ ثبات سرویسها، انجام اقدامات زیر اهمیت دارد:
- بررسی اسکریپتها و کرانجابها برای حذف فواصل ثابت مانند ۶۰ یا ۸۰ روز و تنظیم تجدید بر مبنای دوسوم طول عمر مدرک.
- اطمینان از سازگاری کلاینت ACME سرور با سازوکار ARI جهت دریافت هوشمند زمان تجدید.
- فعالسازی هشدارهای سیستمی برای اطلاع بهموقع از خطاهای احتمالی هنگام صدور مدرک.
- مشارکت در دورهی آزمایشی جدید با هدف ارزیابی زیرساخت پیش از فرارسیدن مهلت بهمنماه.
مدیران پایگاههای اینترنتی فرصتی چهارماهه دارند تا زیرساختهای سرور را بازنگری کنند و پیش از اجراییشدن سقف ۶۴ روزه، از پایداری ترافیک رمزنگاریشدهی خود مطمئن شوند.