Профиль: Аноним (вход | регистрация) неRU opennet.me  
OpenNET

[ новости /+++ | форум | теги |    ]



"В феврале Let's Encrypt перейдёт на 64-дневные сертификаты"
Вариант для распечатки  
Пред. тема | След. тема 
Форум Разговоры, обсуждение новостей
Изначальное сообщение [ Отслеживать ]

"В феврале Let's Encrypt перейдёт на 64-дневные сертификаты"  +/–
Сообщение от opennews (??), 10-Окт-26, 10:19 
Некоммерческий удостоверяющий центр Let's Encrypt, контролируемый сообществом и предоставляющий сертификаты безвозмездно всем желающим, предупредил о сокращении срока действия TLS-сертификатов c 90 до 64 дней. С 10 февраля 2027 года все новые и обновляемые сертификаты будут выдаваться на 64 дня, а выданные до этой даты 90-дневные сертификаты продолжат своё действие. Помимо этого 10 февраля 2027 года с 30 до 10 дней будет сокращён период действия авторизации, т.е. времени после подтверждения своих прав на домен, в течение которого сертификат может быть выдан без прохождения повторных проверок. C 16 февраля 2028 года срок действия сертификатов намерены сократить с 64 до 45 дней, а авторизации - c 10 дней до 7 часов...

Подробнее: https://www.opennet.dev/opennews/art.shtml?num=66439

Ответить | Правка | Cообщить модератору

Оглавление

Сообщения [Сортировка по ответам | RSS]

1. Сообщение от Аноним (1), 10-Окт-26, 10:19   +4 +/–
Я так понимаю в 2029 году я сталкнусь с тем что мой локальные серты от моего локального СА должны так же иметь до 47 дней срок, хотя это не имеет никакого смысла в локальном периметре.
Ответить | Правка | Наверх | Cообщить модератору
Ответы: #2, #5, #16

2. Сообщение от Аноним (2), 10-Окт-26, 10:36   +/–
Ага, и автоматический transparency log
Ответить | Правка | Наверх | Cообщить модератору
Родитель: #1 Ответы: #32

3. Сообщение от Аноним (3), 10-Окт-26, 10:54   +1 +/–
Делают всё, чтобы трекать скомпроментированные серты и подмены было дороже.

>новых криптоалгоритмов в случае выявления уязвимостей и помешает

это всё читается как абсолютный булшит

Ответить | Правка | Наверх | Cообщить модератору
Ответы: #6, #13, #22

4. Сообщение от Аноним (4), 10-Окт-26, 10:55   +/–
Человека выдавливают из инфраструктуры доверия. Теперь только автоматически.
Ответить | Правка | Наверх | Cообщить модератору
Ответы: #7

5. Сообщение от Bob (??), 10-Окт-26, 11:07   –11 +/–
>сталкнусь

Ещё бы с учебником русского столкнуться…

>не имеет никакого смысла в локальном периметре

А зачем тогда вообще сертификаты? Если локалка изолирована.

Ответить | Правка | Наверх | Cообщить модератору
Родитель: #1 Ответы: #10

6. Сообщение от Bob (??), 10-Окт-26, 11:09   –3 +/–
>это всё читается как абсолютный булшит

Это пинок под попчагу ленивым автоматизаторам, читнуть чейнджлог и новости)
А то поставили раз в 2 года и забили на всё.

Ответить | Правка | Наверх | Cообщить модератору
Родитель: #3

7. Сообщение от Bob (??), 10-Окт-26, 11:10   +/–
>Человека выдавливают из инфраструктуры доверия

Раньше раз в два года за шавуху менялся один халявный серт на другой. А теперь такая халява не прокатит)

Ответить | Правка | Наверх | Cообщить модератору
Родитель: #4 Ответы: #8, #11, #12

8. Сообщение от Аноним (4), 10-Окт-26, 11:14   +/–
Почему Вы исключаете автоматизацию обмена сертами, чтобы быть в ритме? А контроль человека уходит из системы.
Ответить | Правка | Наверх | Cообщить модератору
Родитель: #7

9. Сообщение от Аноним (10), 10-Окт-26, 11:15   +1 +/–
Это уже начало конца. И окно овертона.
Ответить | Правка | Наверх | Cообщить модератору
Ответы: #26

10. Сообщение от Аноним (10), 10-Окт-26, 11:16    Скрыто ботом-модератором+5 +/–
Ответить | Правка | Наверх | Cообщить модератору
Родитель: #5

11. Сообщение от Аноним (10), 10-Окт-26, 11:17   +/–
Бесплатная шавуха только в темном лесу с неприветливым людьми.
Ответить | Правка | Наверх | Cообщить модератору
Родитель: #7

12. Сообщение от Аноним (4), 10-Окт-26, 11:17   +/–
Кроме того не забывайте, что это совместная идея с производителями браузеров. Они тоже будут верещать на срок действия внутренних сертификатов.
Ответить | Правка | Наверх | Cообщить модератору
Родитель: #7

13. Сообщение от Аноним (10), 10-Окт-26, 11:18   +2 +/–
Чтобы чаще ходили на поклон к товарищу... добродетелью.
Ответить | Правка | Наверх | Cообщить модератору
Родитель: #3 Ответы: #38

14. Сообщение от Аноним (-), 10-Окт-26, 11:24   +/–
А вот объясните мне:

1. Делаю первый свой сайт, собираюсь подключить Let's Encrypt. Мне придется самому каждый раз проверять когда там что истечет? Или у Let's Encrypt есть какие-то свои возможности автоматизации? Если такие возможности есть, какой смысл сокращать жизнь сертификатов? А если нет таких возможностей, то это они огромный гемор создают создателям сайтов, как я понимаю...

2. Откуда такая дурацкая цифра - 47 дней? Почему не 60? Не 50? Даже не 45... Что это?

Ответить | Правка | Наверх | Cообщить модератору
Ответы: #15

15. Сообщение от Аноним (15), 10-Окт-26, 11:34   +1 +/–
> Мне придется самому каждый раз проверять когда там что истечет?

Нормальный веб-сервер сам это автоматические делает.

Ответить | Правка | Наверх | Cообщить модератору
Родитель: #14 Ответы: #18

16. Сообщение от Аноним (-), 10-Окт-26, 11:37    Скрыто ботом-модератором+/–
Ответить | Правка | Наверх | Cообщить модератору
Родитель: #1

17. Сообщение от Аноним (17), 10-Окт-26, 11:42   +/–
Что как бы намекает, что нужно что-то новое. Не новая контора, а другое решение. Сертификаты, управляемые кем надо, были ошибкой.
Ответить | Правка | Наверх | Cообщить модератору
Ответы: #23, #24

18. Сообщение от Аноним (18), 10-Окт-26, 11:46   +/–
И автоматически перевыпускает, заменяет сертификат?
Ответить | Правка | Наверх | Cообщить модератору
Родитель: #15 Ответы: #31, #41

19. Сообщение от Аноним (19), 10-Окт-26, 11:54    Скрыто ботом-модератором+/–
Ответить | Правка | Наверх | Cообщить модератору

20. Сообщение от Ок (?), 10-Окт-26, 11:59   +/–
нужна генерация и разнообразие для волшебных ферм Носачей :) Бетховен иссяк)
Ответить | Правка | Наверх | Cообщить модератору

21. Сообщение от Аноним (21), 10-Окт-26, 12:04   –2 +/–
>ассоциация CA/Browser Forum

Похоже, что они знают какую-то тайну про асимметричное шифрование и про время разложения на простые сомножители. Другого объяснения их *дурацких* инициатив просто не вижу.

Ответить | Правка | Наверх | Cообщить модератору
Ответы: #27, #33, #48

22. Сообщение от Аноним (22), 10-Окт-26, 12:05   +2 +/–
точнее наоборот, чтоб быстро выпускать скомпроментированные серты и быстро блокировать неугодных    
Ответить | Правка | Наверх | Cообщить модератору
Родитель: #3

23. Сообщение от Аноним (23), 10-Окт-26, 12:05   +2 +/–
Нужен браузер, который будет доверять долгоживущим сертификатам. И всё.
Ответить | Правка | Наверх | Cообщить модератору
Родитель: #17 Ответы: #45

24. Сообщение от Аноним (22), 10-Окт-26, 12:08   +/–
Это изначально осознанное решение, просто не всем хватило уровня развития понять последствия.
на дурака не нужен нож...
Ответить | Правка | Наверх | Cообщить модератору
Родитель: #17

25. Сообщение от Tron is Whistling (?), 10-Окт-26, 12:12   +/–
На самом деле это даст обратный эффект - ряд пиплов забодается и будет просто выключать проверку времени жизни или сертификатов в браузере вообще. На страх и рицк, ага, но разницы никакой.
Ответить | Правка | Наверх | Cообщить модератору
Ответы: #28, #29, #43

26. Сообщение от Аноним (32), 10-Окт-26, 12:13   +2 +/–
> Let's Encrypt, контролируемый сообществом

Неужели кто-то в это верит? Это сообщество что-ли захотело короткие серты?

Ответить | Правка | Наверх | Cообщить модератору
Родитель: #9 Ответы: #42

27. Сообщение от Аноним (22), 10-Окт-26, 12:15   +/–
те кто следят за развитием криптографии с 90х знают что допущенные и широко применяемые алгоритмы и инфраструктуры так или иначе ослаблены, и если сначала об этом просто говорят то спустя лет 10 это публично подтверждается и приводит к замене, и замена естественно также ослабленная, и т.д. новый цикл  
Ответить | Правка | Наверх | Cообщить модератору
Родитель: #21 Ответы: #37

28. Сообщение от Аноним (32), 10-Окт-26, 12:18   +/–
> просто выключать проверку времени жизни или сертификатов в браузере

Значит, это будет сделать не очень (очень не) просто.

Ответить | Правка | Наверх | Cообщить модератору
Родитель: #25

29. Сообщение от Аноним (22), 10-Окт-26, 12:20   +/–
это будет доступно на недоверенных платформах, типа ПК на линухе, а во всяких андроидах и иосах сделают соответствующее условие для приема в маркет  
Ответить | Правка | Наверх | Cообщить модератору
Родитель: #25 Ответы: #34

30. Сообщение от Агл (ok), 10-Окт-26, 12:20   +/–
"дайте нам денег и все будет клёво, и вам станет полегче и нам кайфово"
Ответить | Правка | Наверх | Cообщить модератору

31. Сообщение от anonimm (?), 10-Окт-26, 12:23   +/–
Ну да. А ты как думал, лично на сайт заходить и прокликивать, что ли?
Ответить | Правка | Наверх | Cообщить модератору
Родитель: #18 Ответы: #40

32. Сообщение от Аноним (32), 10-Окт-26, 12:29   +1 +/–
И потом придут к тому, чтобы сайт открылся в браузере, нужно будет разрешение в данный момент от Центра Развлекательных Услуг.
Ответить | Правка | Наверх | Cообщить модератору
Родитель: #2

33. Сообщение от Аноним (33), 10-Окт-26, 12:37   +1 +/–
> какую-то тайну про асимметричное шифрование

Гуглите "Равенство классов P и NP" и "Односторонняя функция"

Ответить | Правка | Наверх | Cообщить модератору
Родитель: #21

34. Сообщение от Tron is Whistling (?), 10-Окт-26, 12:41   +/–
Этим можно.
Ответить | Правка | Наверх | Cообщить модератору
Родитель: #29

36. Сообщение от Аноним (37), 10-Окт-26, 12:55   +/–
OCSP им видите ли поддерживать в лом было из-за нагрузки, а тут до 64 дней сократили, ну, ну, думаю следующим шагом будет повод прикрыть лавочку из-за нагрузки.
Ответить | Правка | Наверх | Cообщить модератору

37. Сообщение от Аноним (37), 10-Окт-26, 12:57    Скрыто ботом-модератором+/–
Ответить | Правка | Наверх | Cообщить модератору
Родитель: #27

38. Сообщение от Аноним (38), 10-Окт-26, 13:02    Скрыто ботом-модератором+/–
Ответить | Правка | Наверх | Cообщить модератору
Родитель: #13

39. Сообщение от rvs2016 (ok), 10-Окт-26, 13:03   +/–
Сокращение срока действия серитфиката - это неправильный путь "усиления" защиты, т.к. атакующий вновь атакует ресурс с обновлённым сертификатом точно так же, как и через 90 дней, но только теперь через 64 дня (а с февраля 2028 - и через 45 дней) и ресурс опять станет скомпроментированным. Хоть на час серитфикаты выдавайте, хоть на пол часа, хоть на 5 минут, а возможность новой атаки после обновления сертификата это всё-равно не отменит.
Ответить | Правка | Наверх | Cообщить модератору

40. Сообщение от Аноним (40), 10-Окт-26, 13:08   +/–
Не знаю как сейчас. Поэтому и вопрос.
Ответить | Правка | Наверх | Cообщить модератору
Родитель: #31

41. Сообщение от Аноним (38), 10-Окт-26, 13:12   +/–
Их Certbot пропишет в твой cron скрипт работающий с правами root, скачивающий с их сервера самую последнюю версию скрипта обновления, а затем обновляющего сертификат. Они получают полный доступ к Вашим системам абсолютно автоматически.
Ответить | Правка | Наверх | Cообщить модератору
Родитель: #18

42. Сообщение от pofigist (?), 10-Окт-26, 13:12   +/–
По многочисленным просьбам трудящихся же!🤣
Ответить | Правка | Наверх | Cообщить модератору
Родитель: #26

43. Сообщение от Аноним (43), 10-Окт-26, 13:13   +/–
Какой ряд пиплов, от чего забодается, и зачем будет выключать? Для админов не меняется ничего - сертбот запускается раз в сутки по крону, вообще похрен получает он серт на сутки, неделю и месяц. Пользователям это также до этого места - у них всё как работало так и продолжит работать.
Ответить | Правка | Наверх | Cообщить модератору
Родитель: #25 Ответы: #46

44. Сообщение от Ivan_83 (ok), 10-Окт-26, 13:15   +/–
> После марта 2029 года обработка в браузерах новых сертификатов, срок действия которых превышает 47 дней, будет приводить к выводу в ошибки "ERR_CERT_VALIDITY_TOO_LONG".

Придётся пропатчить слишком наглые браузеры и криптолибы.
Я не планировал раньше 2049 года свой RSA16k серт переделывать.

Ответить | Правка | Наверх | Cообщить модератору

45. Сообщение от Аноним (38), 10-Окт-26, 13:16   +/–
Он им и так доверяет. У каждого сертификата прописан срок годности. Корневые сертификаты "доверенных" корпораций, могут иметь срок годности в несколько десятков лет. А Вы должны радоваться, что Вам подписали на 64 дня.
Ответить | Правка | Наверх | Cообщить модератору
Родитель: #23

46. Сообщение от Ivan_83 (ok), 10-Окт-26, 13:17   +/–
Затем что не все ходят на поклон в LE за сертами, некоторые сами себе серты на 50 лет выписали и клали болт на остальных с их мнением.
Ответить | Правка | Наверх | Cообщить модератору
Родитель: #43

47. Сообщение от Аноним (38), 10-Окт-26, 13:21   +/–
А давайте будем ещё больше доверять корпорациям. Пусть нужно будет и серверам и клиентам подключатся к серверам корпораций при помощи симметричных алгоритмов шифрования и общаться друг с другом через голый http.
Ответить | Правка | Наверх | Cообщить модератору

48. Сообщение от Ivan_83 (ok), 10-Окт-26, 13:22   +/–
Да нет же.
Хомяков давно согнали на ECDSA p256 + ED25519.
Плюс были интересные истории про то что DH файлы никто не перегенерил и везде они одни и теже, что позволяет потратить время один раз чтобы потом ломать их пользователей быстрее.

Я вот тут в потроха prosody заглянул и офигел: там DH зашитый и какой то совсем мизерный. Благо у меня основные соединения и до того шли через nginx где DH файл генерировал я.

Ответить | Правка | Наверх | Cообщить модератору
Родитель: #21


Архив | Удалить

Рекомендовать для помещения в FAQ | Индекс форумов | Темы | Пред. тема | След. тема




XSQUARE
Inferno Solutions
Hosting by Hoster.ru
Хоcтинг: