免费证书提供商Let’s Encrypt宣布将提供6天短期证书和IP证书 但也存在缺陷

为全球数以亿计网站提供加密证书的非营利组织 Let’s Encrypt 日前宣布重大消息:从 2025 年 4 月开始该平台将为 IT 管理员们提供 6 天的短期证书和 IP 地址证书。
目前能够提供 IP 地址证书的 CA 机构非常少并且多数都是要付费的,此次 Let’s Encrypt 提供 IP 地址证书将破除现有 CA 的市场垄断地位,为 IT 管理员提供新的免费选项。
至于 6 天的短期数字证书则是基于安全性考虑的,说到这蓝点网想起来此前苹果提议将整个 TLS 数字证书有效期从当前的最长 384 天缩短到 45 天,从而提高安全性。
为什么短期证书能够提高安全性:
数字证书本质上就是经过验证的哈希值,数字证书和对应的私钥 (同样是哈希值) 都存在泄露风险,因此 CA / 浏览器论坛 (负责制定数字证书这类规定的行业论坛) 要求提供证书吊销功能。
当我们发现数字证书私钥泄露时可以找到原申请的 CA 机构进行吊销操作,吊销流程完成后这份数字证书就会在联网环境中失效无法再继续验证。
但证书吊销的效果并不好,其中很大一部分原因是 IT 管理员可能并不清楚私钥已经泄露,这导致不安全的数字证书继续被使用直到过期后才彻底失效。
因此 Let’s Encrypt 认为证书有效期越长其安全性也就越低,推出的 6 天短期数字证书可以解决这个问题,因为这类证书很快就会过期,IT 管理员不知道私钥泄露也没关系,过期后证书就作废。
什么时候开始提供短期证书:
Let’s Encrypt 计划从 2025 年 4 月开始为小部分用户提供 6 天短期证书,这类证书依赖于自动申请和续期流程,毕竟指望每 6 天就手动更换证书是不现实的,IT 管理员必须完善自动化流程后实现证书的自动同步。
但短期证书也存在一些缺陷:
Let’s Encrypt 没有计划为短期证书提供 OCSP 和 CRL URL 查询功能,为什么呢?如前文所说 Let’s Encrypt 认为证书吊销在历史上是不可靠的,既然如此那这种短期证书就没必要再提供 OCSP 查询了。
目前还不清楚这种没有 OCSP 和 CRL URL 的证书是否能在所有浏览器和旧版本上兼容,这个 Let’s Encrypt 没有提,但蓝点网怀疑可能会在某些场景里出现兼容性问题导致无法验证。
最后是关于 IP 地址证书:
IP 地址证书短时间内不会直接提供,预计要到短期证书普遍可用也就是在 2025 年年底时才提供 IP 地址证书,IP 地址证书仅支持 http-01 和 tls-alpn-01 验证,因为 DNS 不参与 IP 地址验证所以无法通过 DNS TXT 记录的方式进行验证。
另外鉴于 DNS 系统也不支持直接对 IP 地址进行 CAA 记录验证,所以当申请 IP 地址证书时不会校验 CAA 记录 (CAA 记录用于指定某个域名仅限于某个 CA 颁发证书,其他 CA 不得为其颁发证书,这可以降低某些 CA 恶意颁发证书问题)。
-
CA/浏览器论坛部署新安全要求 多方发行验证/凭证检查和即将弃用WHOIS验证
负责制定数字证书签发和验证的行业机构 CA / 浏览器论坛在 2024 年 9 月讨论过 WHOIS 验证申请证书并认为这种方式已经过时,因此当时该机构就提出要直接弃用这种验证方式。CA / 浏览器论
-
HTTPS是否100%安全?
HTTPS并非100%安全,以下是其存在的安全隐患:加密技术的局限性对称加密的密钥管理问题:对称加密中,通信双方使用相同的密钥进行加密和解密。虽然这种方式加密速度快,但密钥的传输和管理存在风险。如果密
-
申请HTTPS证书的具体步骤是什么?
申请HTTPS证书的具体步骤通常包括以下几个方面:一、确定证书类型和需求选择证书类型:根据网站的安全需求,选择合适的HTTPS证书类型。常见的证书类型包括DV(域名验证)证书、OV(组织验证)证书和E
[广告]赞助链接:
关注数据与安全,洞悉企业级服务市场:https://www.ijiandao.com/
让资讯触达的更精准有趣:https://www.0xu.cn/

随时掌握互联网精彩
- 网吧登录QQ、WeGame担心被盗号吗:2步教你鉴别真假客户端
- PeaZip免费且开源的文件压缩与解压工具
- 李开复加入“中文版 ChatGPT”大战:宣布筹组新公司,招募世界级人才!
- 鸿兔大展,年年有为
- 苹果往事:“我们必须制造 iPhone,它一定会终结 iPod”
- 那个吊打Node和Den的Bun公司融资了700万美元
- 倒计时1天!70份大奖直播间等你!线上沙龙:后疫情时代下对安全风控的思考与碰撞
- 数据平台上云,变革远比想象的深刻
- 手机画面越来越美,秘密在这里
- HVNC恶意软件介绍、分析、现状及应对措施
- 聊聊 HTTP 常见的请求方式
- 精心打造全新课程《Unicorn高级逆向与反混淆》,老师傅带你飞!