Apple提议将SSL证书有效期缩短为45天
SSL/TLS证书的有效期一直在缩短。2017年,证书的最大有效期从1185天(约39个月)缩短到825天(约27个月),当时人们认为这是SSL证书发展中的一大转变。
而在接下来的几年里,证书的有效期还在持续缩短,现在Apple提出将SSL/TLS证书的有效期缩短至45天,说实话还挺“夸张”的。
为什么缩短证书有效期?
1:避免密钥泄露的风险
理论上,证书的生命周期越短,即使密钥泄露,恶意攻击者能利用的时间窗口也会更小,不过根本的问题还是要找到泄露的原因,比如服务器被攻击了。
2:吊销复杂度与成本
另一个经常提到的原因是,证书吊销机制的复杂性和成本较高。传统的CRL和OCSP(现在也逐步废弃了)往往被认为效率不够高,尤其是当证书泄露需要紧急吊销时,整个流程可能会很复杂。
更深层次的好处其实是算法的发展,缩短证书有效期最合理的原因是为了应对加密算法的进步。因为好的算法更安全,缩短证书有效期可以促使网站更快地采用更新、更安全的加密算法。
但实际操作起来并不容易,新算法需要时间测试,类似这样的工程大部分组织积极性可能并不高。
其实缩短有效期最不爽的是运维,将带来巨大的工作量,尤其是那些依赖手动更新证书的组织,虽然现在由ACME这样的工具自动更新,但普及度并不高,这种高频次的更新需求可能会成为其运维中的“噩梦”。
目前免费Let's Encrypt证书的有效期是90天,我觉得相对是合适的。
参考:
• https://www.theregister.com/2024/10/15/apples_security_cert_lifespan/
-
传苹果与腾讯达成协议 iOS微信游戏分成定在15% 需要通过苹果IAP内购支付
长期以来因为苹果与腾讯之间就微信小程序的虚拟物品分成问题,iOS 版微信小程序尤其是小游戏是不提供充值功能的 (或者某些游戏会通过某些隐秘的渠道进行充值)。苹果认为微信小游戏里同样是虚拟物品充值那理应
[广告]赞助链接:
关注数据与安全,洞悉企业级服务市场:https://www.ijiandao.com/
让资讯触达的更精准有趣:https://www.0xu.cn/
关注KnowSafe微信公众号随时掌握互联网精彩
- 李国庆回忆京东当年入局图书:刘强东比我有雄心
- MediaGo无需抓包,即可轻松嗅探视频资源
- 微信揭秘:为啥现在年轻人聊天不肯好好用标点符号了
- 小米汽车技术发布会官宣;苹果发布开源多模态大语言模型Ferret;Windows 10停服时间确定|极客头条
- 字节跳动裁撤“派对岛”项目团队;苹果承认iPhone 14系列存在SIM卡识别问题;deepin 20.7.1发布|极客头条
- 买卖 DALL·E、GPT-3 提示词赚钱,结果还是要被 AI “抢饭碗”?
- 历史上的今天:苹果推出初代 iMac;谷歌收购摩托罗拉移动;Fuchsia 首次发布
- 在看 | 国家网信办修订《移动互联网应用程序信息服务管理规定》发布施行
- 华为拿百亿资金给员工分红,每股1.58元;苹果将推出M2芯片入门级MacBook Pro;Flutter 2.10发布|极客头条
- CSDN 读书月来了!全场技术书籍低至 3.5 折起
- 在Z|荣耀终端(60W+/年)、VIVO招贤;10年+信安经验求职管理/技术岗
- 征文|杨文斌:终端安全之线段理论



