آغاز شمارش معکوس برای گواهیهای SSL موقتی؛ تحول عظیم در دنیای وب

دوران وابستگی بیپایان به گواهیهای امنیتی که برای مدت طولانی اعتبار دارند، به زودی به پایان میرسد و فضای اینترنت در حال حرکت بهسمت سیستمی از محافظتهای لحظهای و خودکار است. با کاهش طول چرخه حیات گواهیهای دیجیتال، خطر نفوذ ناشی از افشای کلیدهای خصوصی به حداقل میرسد و وبسایتها را ملزم میکند که همواره از جدیدترین پروتکلهای رمزنگاری استفاده کنند.
مرجع صادرکننده گواهی Let’s Encrypt اعلام کرده است که عمر گواهیهای رایگان SSL/TLS را از ۹۰ روز به ۶۴ روز کاهش میدهد. زمان اجرایی شدن این تغییر به تاریخ ۱۰ فوریه ۲۰۲۷ (۲۱ بهمن ۱۴۰۵) موکول شده است؛ تاریخی که مدیران سرور باید قبل از آن زیرساختهای خود را با چرخههای کوتاهمدت سازگار سازند تا از وقوع قطعی ناگهانی در وبسایتها جلوگیری شود.
فرآیند آزمایشی این طرح از تاریخ ۱۴ اکتبر (۲۲ مهر) آغاز خواهد شد تا شرایط لازم برای ارزیابی زیرساختها را فراهم کند.
تحولی اساسی؛ از مدارک چندساله به زمانبندی فشرده
قبل از راهاندازی لِتس انکریپت در اوایل سال ۲۰۱۶، صدور گواهیهای امنیتی عمدتاً با دوره اعتبار یک تا سهساله انجام میشد. این مدت زمان بهعنوان یک تهدید دائمی در معرض حملات به کلیدهای خصوصی به شمار میرفت. لِتس انکریپت با تعیین سقف ۹۰ روزه برای گواهیهای رایگان، معیاری تازه برای وب ایجاد کرد و مدیران شبکه را به سمت خودکارسازی فرآیند تمدید هدایت کرد؛ این اقدام به طور چشمگیری موجب گسترش پروتکل امن HTTPS گردید.
کاهش این دوره به ۶۴ روز، ادامه منطقی رویکرد سختگیرانه قبلی است. برنامهریزیها نشان میدهد که روند کاهش در سالهای آینده متوقف نخواهد شد، زیرا طراحان سیستم در نظر دارند تا سال ۲۰۲۸ این دورۀ زمانی را به ۴۵ روز کاهش دهند تا ریسک سوءاستفاده از گواهیهای دزدیدهشده یا ناشی از خطای انسانی را بیش از پیش به حداقل برسانند.
سیستمهای مدیریت خودکار سرور از نقش حیاتی در مواجهه با این تغییر برخوردارند. استفاده از پروتکل ACME و ویژگیهای جدید آن، همچون ARI (اطلاعات تجدید ACME)، بدین معناست که مرجع صادرکننده، زمان دقیق درخواست تجدید را به سرور اعلام میکند. در این فرایند، مدیرانی که نرمافزارهای خود را بهروز نگه میدارند، تغییر خاصی در عملکرد خود احساس نخواهند کرد.
نگرانی اصلی متوجه سرورهایی است که هنوز به استفاده از اسکریپتهای ثابت و زمانبندیهای دستی متکی هستند. کدهای خودکاری که فرآیند تمدید را بر اساس بازههای سنتی مانند ۶۰ یا ۸۰ روز پیش از انقضا تنظیم کردهاند، در صورت عدم بروزرسانی ساختار با شکست مواجه خواهند شد؛ موضوعی که برای مدیران سرور میتواند زنگ خطری جدی محسوب گردد.
نکات کلیدی برای وبمسترها
لِتس انکریپت به موازات کاهش طول عمر گواهیها، مدت زمان اعتبارسنجی دامنهها را نیز محدود میکند. بازه قبلی ۳۰ روزه به ۱۰ روز تقلیل یافته و انتظار میرود این زمان به هفت ساعت تا سال ۲۰۲۸ کاهش یابد؛ تغییری که نیاز به انجام بررسیهای مکرر CAA را از بین میبرد. برای حفظ ثبات در خدمات، اقدامهای زیر از اهمیت بالایی برخوردار است:
- بررسی و بهروزرسانی اسکریپتها و کرانجابها به منظور حذف بازههای زمانی ثابت مانند ۶۰ یا ۸۰ روز و تنظیم زمان تمدید بر اساس دوسوم طول عمر گواهی.
- اطمینان از سازگاری کلاینت ACME سرور با سیستم ARI به منظور دریافت هوشمند زمان تجدید.
- فعالسازی هشدارهای سیستمی بهمنظور اطلاعرسانی بهموقع در مورد خطاهای احتمالی حین صدور گواهی.
- شرکت در دوره آزمایشی جدید به منظور ارزیابی زیرساختها پیش از تاریخ مهلت بهمنماه.
مدیران وبسایتها چهار ماه فرصت دارند تا زیرساختهای سرور خود را مورد بازنگری قرار دهند و پیش از ورود به سقف ۶۴ روزه از پایداری ترافیک رمزنگاریشده خود اطمینان حاصل کنند.



