首页 > 其他分享 >为什么各大云服务大厂 SSL 证书有效期都缩短到了 90 天?

为什么各大云服务大厂 SSL 证书有效期都缩短到了 90 天?

时间:2024-07-21 15:55:48浏览次数:12  
标签:浏览器 有效期 证书 SSL 各大云 缩短 90

最近明月发现很多人都在抱怨国内各大厂云的免费SSL 证书有效期都缩短到了 90 天这个话题,有些人还说这是大厂割韭菜的行为。虽然明月一直都认为国内大厂云一直都在玩儿各种割韭菜的花招,但说到这个SSL 证书有效期90 天的话还真是有点儿冤枉大厂云们了。SSL 证书在诞生之初其实并没有限制有效期,但后来随着 SSL 证书使用得越来越多,2005 年 5 月 17 日由 VeriSign 和 Comodo 牵头成立国际标准组织CA/浏览器论坛,出台了一系列 SSL 证书标准,SSL 证书有效期开始缩短。

在这个论坛上,苹果等主流浏览器厂商多次提出了要继续缩短 SSL 证书的有效期至一年甚至更短,CA 机构(数字证书认证机构,负责发放和管理数字证书的权威机构)则进行抵制,两方来回拉扯。

截图来自谷歌Moving Forward, Together

直到 2023 年 3 月 3 日,谷歌发布了一个重磅话题讨论——Moving Forward,Together(“共同前进”路线图),宣布计划将浏览器中 TLS 服务器身份验证证书有效期缩短至 90 天。也就是说,谷歌如果在未来哪一天正式实施了这个计划,那么任何有效期超过 90 天的新网站证书都不会受到谷歌浏览器的信任,用户浏览网站的时候会显示网站不安全

由于谷歌浏览器的市场影响力实在太大了,很多 CA 机构都跟着作出相应调整,所以从去年开始,大家就陆续收到各个 CA 机构、云厂商调整免费证书有效期的通知,比如:腾讯云的免费证书也在 2024 年 4 月 25 日将有效期从 12 个月调整为 3 个月。

为什么要缩短 SSL 证书的有效期呢?

谷歌在Moving Forward,Together里有提到,希望能由此鼓励证书自动化,推动HTTPS 生态系统摆脱“巴洛克式”(巴洛克式是一种艺术风格,巴洛克的本意就是不规则的,不常规的意思)、耗时且容易出错的颁发流程,降低人力成本和工作难度规避人为失误导致的事故。

另一方面,有效期缩短后,用户需要不断续订,每次续订都会推动证书颁发机构再次验证最新的用户身份信息;而且 SSL 证书的加密算法不断发展,续订的证书可以采用最新的算法并进行密钥轮换。这些都让证书更加安全、可信。

随着 SSL 证书有效期的缩短至 90 天,许多人可能会感到维护管理网站的难度有所增加。但不可否认的是,这一措施在提高整个互联网的安全标准方面发挥了关键作用。事实上,我们都需要逐步适应这一变化。缩短证书有效期不仅能显著降低因证书泄露或被盗用而带来的风险,还能促使网站更快地响应新兴的安全威胁,并迅速部署最新的安全功能。

对于管理着大量网站的组织而言,更短的证书有效期实际上有助于降低整体的证书管理成本。随着自动化工具和服务的日益成熟,管理证书生命周期已成为一种高效且可靠的趋势。现代的 SSH 证书自动化工具不断进步,使得提前制定策略、管理与监控证书变得更加容易。

对于运维人员来说,虽然任务可能变得更加频繁,但通过自动化和策略制定,维护网站的持续安全和信任并非难事。毕竟,没有什么比保护用户数据和确保在线交易的安全更为重要。通过积极采用这些工具和最佳实践,我们可以确保在数字时代中,我们的网站始终保持最高标准的安全性和可靠性。

标签:浏览器,有效期,证书,SSL,各大云,缩短,90
From: https://blog.csdn.net/cpublic/article/details/140561462

相关文章

  • Debian12 AMD 显卡 7900XT 安装使用 stable-diffusion-webui 笔记
    简介由于AMD官方没有提供Debian12的驱动和ROCM,只好安装Ubuntu20.04的驱动和ROCM,必要软件git和python3-venv。添加i386仓库sudodpkg--add-architecturei386&&\sudoaptupgrade-y&&\aptupgrade-y下载驱动安装程序到AMD官网下载Ubuntu20.04驱动......
  • 解决.Net Framework3.5安装报错0x80070490
    .NETFramework是Windows平台下的软件框架,包括1.0~4.8多个版本,向下兼容。Win7默认安装的是3.5版,早期Win10版本默认安装的4.6版,本文分享如何在Win10和Win11上离线安装.NETFramework3.5,并解决安装报0x80070490找不到元素的错误。问题描述在早些年,有的软件安装时强制验证.NETFr......
  • CF906C Party题解
    今天来水一波题解……理解题意由于题目意思讲得很清楚,就因为懒惰直接复制了……给你一堆一对对的关系,然后每一个关系对代表两个人认识。然后你每次可以选择一个人i,让i认识的所有人都相互认识,即i把介绍自己所有的朋友给其他人。然后现在问你最少需要选择多少个这样的i,使得所有的......
  • 使用群晖纯内置功能实现DDNS,SSL证书申请,反向代理
    1.IPV6DDNS家里没有IPV4公网,现在一般的宽带都自带IPV6公网地址,因此可以通过IPV6实现外网对群晖的访问。但是这个IPV6地址在群晖重启或者隔一段时间后会发生变化,因此我们要把他映射到一个域名上面,通过这个固定的域名去访问群晖,这个映射动态IP到固定域名的过程就叫DDNS。群晖其实......
  • cf1809D-1900-66min
    重点在于看出来操作1至多执行一次,之后就很容易了,加上一些预处理的小优化就能过,就是代码逻辑比较复杂,对coding能力有一些要求 #include<iostream>#include<cstring>#include<string>#include<cstdio>#include<algorithm>#include<cmath>#include<vector>#include......
  • 郑州轻工业大学zzulioj1071~1090合集
    郑州轻工业大学zzulioj1071~1090合集本人小趴菜一颗,写博客是为了监督自己的学习以及分享学习资源给需要的人,欢迎大家评论区指出问题。同时由于本人比较懒,注释就不再写了,当然一些自己经常犯迷糊的地方还是会标注的,大家有什么问题也可以指出来,大家一起学习进步。郑州轻......
  • HTTPS请求笔记- SSL安全通道验证问题
    一直以来,遇到的POST接口请求都是键值对的json格式,最近对接了不少公安,发现body的请求体都是直接放置字符串,虽然postman中会报红,但是仍然可请求成功using(HttpClientHandlerhandle=newHttpClientHandler())using(HttpClienthttpClient=newH......
  • Ubuntu安装openssl-1.1.1
    切换root用户下载源文件:https://www.openssl.org/source/old/1.1.1/index.html./configshared--prefix=/usr/local/openssl--openssldir=/usr/local/opensslmake&&makeinstall备份原来的opensslmv/usr/bin/openssl/usr/bin/openssl.bak创建软链接到系统位置ln-s......
  • P9032 [COCI2022-2023#1] Neboderi
    题意给长度为\(n\)的数组\(a\),求长度不小于\(k\)的区间\([l,r]\)使得\(\gcd_{i=l}^ra_i\times\sum_{i=l}^ra_i\)最大,输出这个最大值。\(1\lek\len\le10^6,1\lea_i\le10^6\qquad\text{2.5s512MB}\)题解考虑分治(这是套路,想不到只能说做题少别打我)。......
  • 开发日志:windows修复SSL漏洞CVE-2016-2183(3389端口)
    漏洞危害:具有足够资源的中间人攻击者可利用此漏洞,通过“birthday”攻击检测会在固定密码与已知纯文本之间泄露XOR的冲突,进而泄露密码文本(例如安全HTTPSCookie),并可能导致劫持经认证的会话。参见《支持SSL64位块大小的密码套件(SWEET32)-修复方案》参考资料:https://blog.cs......