آغاز شمارش معکوس برای گواهی‌های SSL موقتی؛ تحول عظیم در دنیای وب

دوران وابستگی بی‌پایان به گواهی‌های امنیتی که برای مدت طولانی اعتبار دارند، به زودی به پایان می‌رسد و فضای اینترنت در حال حرکت به‌سمت سیستمی از محافظت‌های لحظه‌ای و خودکار است. با کاهش طول چرخه حیات گواهی‌های دیجیتال، خطر نفوذ ناشی از افشای کلیدهای خصوصی به حداقل می‌رسد و وب‌سایت‌ها را ملزم می‌کند که همواره از جدیدترین پروتکل‌های رمزنگاری استفاده کنند.

مرجع صادرکننده گواهی Let’s Encrypt اعلام کرده است که عمر گواهی‌های رایگان SSL/TLS را از ۹۰ روز به ۶۴ روز کاهش می‌دهد. زمان اجرایی شدن این تغییر به تاریخ ۱۰ فوریه ۲۰۲۷ (۲۱ بهمن ۱۴۰۵) موکول شده است؛ تاریخی که مدیران سرور باید قبل از آن زیرساخت‌های خود را با چرخه‌های کوتاه‌مدت سازگار سازند تا از وقوع قطعی ناگهانی در وب‌سایت‌ها جلوگیری شود.

فرآیند آزمایشی این طرح از تاریخ ۱۴ اکتبر (۲۲ مهر) آغاز خواهد شد تا شرایط لازم برای ارزیابی زیرساخت‌ها را فراهم کند.

تحولی اساسی؛ از مدارک چندساله به زمان‌بندی فشرده

قبل از راه‌اندازی لِتس انکریپت در اوایل سال ۲۰۱۶، صدور گواهی‌های امنیتی عمدتاً با دوره اعتبار یک تا سه‌ساله انجام می‌شد. این مدت زمان به‌عنوان یک تهدید دائمی در معرض حملات به کلیدهای خصوصی به شمار می‌رفت. لِتس انکریپت با تعیین سقف ۹۰ روزه برای گواهی‌های رایگان، معیاری تازه برای وب ایجاد کرد و مدیران شبکه را به سمت خودکارسازی فرآیند تمدید هدایت کرد؛ این اقدام به طور چشمگیری موجب گسترش پروتکل امن HTTPS گردید.

کاهش این دوره به ۶۴ روز، ادامه منطقی رویکرد سخت‌گیرانه قبلی است. برنامه‌ریزی‌ها نشان می‌دهد که روند کاهش در سال‌های آینده متوقف نخواهد شد، زیرا طراحان سیستم در نظر دارند تا سال ۲۰۲۸ این دورۀ زمانی را به ۴۵ روز کاهش دهند تا ریسک سوءاستفاده از گواهی‌های دزدیده‌شده یا ناشی از خطای انسانی را بیش از پیش به حداقل برسانند.

سیستم‌های مدیریت خودکار سرور از نقش حیاتی در مواجهه با این تغییر برخوردارند. استفاده از پروتکل ACME و ویژگی‌های جدید آن، همچون ARI (اطلاعات تجدید ACME)، بدین معناست که مرجع صادرکننده، زمان دقیق درخواست تجدید را به سرور اعلام می‌کند. در این فرایند، مدیرانی که نرم‌افزارهای خود را به‌روز نگه می‌دارند، تغییر خاصی در عملکرد خود احساس نخواهند کرد.

نگرانی اصلی متوجه سرورهایی است که هنوز به استفاده از اسکریپت‌های ثابت و زمان‌بندی‌های دستی متکی هستند. کدهای خودکاری که فرآیند تمدید را بر اساس بازه‌های سنتی مانند ۶۰ یا ۸۰ روز پیش از انقضا تنظیم کرده‌اند، در صورت عدم بروزرسانی ساختار با شکست مواجه خواهند شد؛ موضوعی که برای مدیران سرور می‌تواند زنگ خطری جدی محسوب گردد.

نکات کلیدی برای وب‌مسترها

لِتس انکریپت به موازات کاهش طول عمر گواهی‌ها، مدت زمان اعتبارسنجی دامنه‌ها را نیز محدود می‌کند. بازه قبلی ۳۰ روزه به ۱۰ روز تقلیل یافته و انتظار می‌رود این زمان به هفت ساعت تا سال ۲۰۲۸ کاهش یابد؛ تغییری که نیاز به انجام بررسی‌های مکرر CAA را از بین می‌برد. برای حفظ ثبات در خدمات، اقدام‌های زیر از اهمیت بالایی برخوردار است:

  • بررسی و به‌روزرسانی اسکریپت‌ها و کران‌جاب‌ها به منظور حذف بازه‌های زمانی ثابت مانند ۶۰ یا ۸۰ روز و تنظیم زمان تمدید بر اساس دوسوم طول عمر گواهی.
  • اطمینان از سازگاری کلاینت ACME سرور با سیستم ARI به منظور دریافت هوشمند زمان تجدید.
  • فعال‌سازی هشدارهای سیستمی به‌منظور اطلاع‌رسانی به‌موقع در مورد خطاهای احتمالی حین صدور گواهی.
  • شرکت در دوره آزمایشی جدید به منظور ارزیابی زیرساخت‌ها پیش از تاریخ مهلت بهمن‌ماه.

مدیران وب‌سایت‌ها چهار ماه فرصت دارند تا زیرساخت‌های سرور خود را مورد بازنگری قرار دهند و پیش از ورود به سقف ۶۴ روزه از پایداری ترافیک رمزنگاری‌شده خود اطمینان حاصل کنند.

مشاهده بیشتر

نوشته های مشابه

دکمه بازگشت به بالا