Google欲将HTTPS凭证缩短到1年
报价宝综合消息Google欲将HTTPS凭证缩短到1年

拥有Chrome浏览器的Google最近提案将HTTPS加密的SSL凭证效期,由现行的27个月缩短为13个月。
Google是在6月于希腊举行的CA/B Forum的F2F会议上提案从2020年3月1日起,将SSL凭证效期由现在的825天缩减为397天,并将交付大会表决。
CA/B Forum是凭证机构(CA)与浏览器业者、软件公司参加的业界论坛,其凭证政策Section 6.3.2规定订阅凭证的效期。过去10年来,浏览器业者已经将SSL凭证效期由最早的8年、砍成5年、39个月,去年3月再缩减到现行的27个月效期。
凭证业者对此很不满,例如DigiCert代表Timothy Hollebeek认为,此举将增加客户凭证更新的频率,徒增成本及作业负担。他并指出,即使是为了安全理由,例如防止恶意或钓鱼网站,这种作法也不合理,因为钓鱼网站存在期间十分短,大约1、2个星期而已,等网站过滤业者将其加入黑名单,恶意网站早就转移阵地。
不过安全研究人员Scott Helme声称,缩短SSL效期的最终目的并不是恶意网站,而是不具保护力的凭证本身。例如2015年发生过赛门铁克误发了上百个Google.com的延伸验证(EV)凭证,令恶意网站可能冒充Google网域下的合法网站。他指出,有些不良凭证即使被注销了还能使用,缩减效期即可解决类似问题。
市场上最大凭证机构Sectigo(原名Comodo)则强调自家凭证可以自动化更新。该公司认为,即使表决不通过,浏览器业者也握有绝对权力,可片面强制实行其决策。例如Google、微软、苹果及Mozilla近年就是以不安全为由,决定取消其浏览器对SHA-1凭证的支援。
