امنیت سایبری

کاهش طول عمر گواهی‌های امنیتی Let’s Encrypt؛ گامی به‌سوی ارتقای امنیت وب

شرکت Let’s Encrypt اعلام کرد که از تاریخ ۱۰ فوریه ۲۰۲۷ اعتبار گواهی‌های امنیتی TLS خود را از ۹۰ روز به ۶۴ روز کاهش می‌دهد تا ریسک‌های امنیتی کم شود. امنیت سایبری تکناک، شرکت Let’s Encrypt در حرکتی راهبردی برای افزایش امنیت زیرساخت‌های اینترنتی، اعلام کرده است…

5 دقیقه مطالعه
  • پشتیبانی شبکه
  • امنیت سایبری
  • گواهی‌های
  • تمدید
  • کاهش
  • Encrypt
  • Let
  • روز
کاهش طول عمر گواهی‌های امنیتی Let’s Encrypt؛ گامی به‌سوی ارتقای امنیت وب

خلاصه تحلیلی خبر

شرکت Let’s Encrypt اعلام کرد که از تاریخ ۱۰ فوریه ۲۰۲۷ اعتبار گواهی‌های امنیتی TLS خود را از ۹۰ روز به ۶۴ روز کاهش می‌دهد تا ریسک‌های امنیتی کم شود. امنیت سایبری تکناک، شرکت Let’s Encrypt در حرکتی راهبردی برای افزایش امنیت زیرساخت‌های اینترنتی، اعلام کرده است…

موضوعات اصلی: پشتیبانی شبکه، امنیت سایبری، گواهی‌های، تمدید، کاهش، Encrypt

شرکت Let’s Encrypt اعلام کرد که از تاریخ ۱۰ فوریه ۲۰۲۷ اعتبار گواهی‌های امنیتی TLS خود را از ۹۰ روز به ۶۴ روز کاهش می‌دهد تا ریسک‌های امنیتی کم شود.

امنیت سایبریتکناک، شرکت Let’s Encrypt در حرکتی راهبردی برای افزایش امنیت زیرساخت‌های اینترنتی، اعلام کرده است که طول عمر پیش‌فرض گواهی‌های TLS خود را از ۹۰ روز به ۶۴ روز کاهش می‌دهد. این تغییر مهم از تاریخ ۱۰ فوریه ۲۰۲۷ اجرایی خواهد شد و به معنای آن است که متصدیان وب‌سایت‌ها باید برای فرآیندهای تمدید گواهی‌های خود برنامه‌ریزی دقیق‌تری داشته باشند. این تصمیم در حالی اتخاذ شده که تقاضا برای کاهش بازه‌های اعتبار گواهی‌ها در سطح جهانی و توسط نهادهای ناظر مانند CA/Browser Forum به شدت افزایش یافته است.

فرآیند تغییر از تاریخ ۱۰ فوریه ۲۰۲۷ آغاز می‌شود و تمام گواهی‌هایی که از این زمان به بعد صادر یا تمدید شوند، مشمول این قانون جدید خواهند بود. برای اطمینان از پایداری سرویس‌ها، Let’s Encrypt گواهی‌های صادرشده پیش از این تاریخ را لغو نخواهد کرد و آن‌ها تا پایان دوره انقضای عادی خود معتبر باقی می‌مانند. با این حال، پیش‌بینی شده است که آخرین گواهی با دوره ۹۰ روزه در تاریخ ۱۱ مه ۲۰۲۷ به انتهای مسیر خود برسد.

دلیل امنیتی کاهش دوره گواهی

هدف اصلی از کاهش طول عمر گواهی‌ها، محدود کردن بازه زمانی است که در آن یک گواهی می‌تواند پس از بروز حوادثی مانند افشای کلید خصوصی یا صدور نادرست، همچنان قابل اعتماد باقی بماند. با کوتاه شدن این پنجرهریسک‌های امنیتی وب‌سایت‌هاناشی از گواهی‌های آسیب‌دیده به طور قابل توجهی کاهش می‌یابد.

برای آمادگی در برابر این تغییرات، Let’s Encrypt برنامه‌ای مرحله‌بندی شده در نظر گرفته است. از تاریخ ۱۴ اکتبر ۲۰۲۶، محیط آزمایشی این سرویس صدور گواهی‌های ۶۴ روزه را آغاز می‌کند تا مدیران بتوانند فرآیندهای تمدید خود را پیش از اجرایی شدن در محیط تولید به صورت عملی ارزیابی کنند. تاکید می‌شود که گواهی‌های صادر شده در محیط آزمایشی توسط مرورگرها معتبر شناخته نمی‌شوند و نباید در وب‌سایت‌های فعال مورد استفاده قرار گیرند. استفاده از این محیط صرفاً برای پایش رفتار خودکار سیستم‌های تمدید طراحی شده است.

تصویر گرافیکی گواهی امنیتی و زمان‌بندی: طرح سه‌بعدی و مینیمال با تم رنگی آبی و سفید که یک گواهی دیجیتال قفل‌دار را روی یک سپر محافظتی بزرگ نشان می‌دهد. در کنار آن یک ساعت با نشان‌گر زمان، یک کره زمین کم‌رنگ و سرورهای متصل با خطوط شبکه‌ای قرار دارند که نماد انقضا، اعتبار زمانی و گستره جهانی پروتکل‌های امنیتی است.

در مرکز این تغییرات فنی، پروتکل ACME و قابلیت کلیدی آن یعنی ARI یا همان ACME Renewal Information قرار دارد. ARI ابزاری است که به Let’s Encrypt اجازه می‌دهد به صورت هوشمندانه به کلاینت‌های پشتیبانی‌کننده اعلام کند چه زمانی بهترین لحظه برای تمدید است. با استفاده از ARI، سیستم‌ها دیگر نیازی به تکیه بر تقویم‌های ثابت ندارند و می‌توانند خود را با طول عمرهای متغیر و کوتاه‌تر تطبیق دهند. مدیران شبکه باید در گام نخست، مستندات کلاینت‌های ACME خود را برای اطمینان از پشتیبانی از ARI بررسی کنند. در شرایطی که امکان استفاده از ARI فراهم نیست، توصیه می‌شود تمدید گواهی‌ها در حدود دو-سوم از طول عمر آن‌ها انجام شود؛ برای گواهی‌های ۶۴ روزه، این بازه زمانی حدود روز ۴۳ خواهد بود که جایگزین نقطه تمدید ۶۰ روزه در سیستم‌های قدیمی می‌شود.

یکی از نکات فنی مهم برای متصدیان وب‌سایت‌ها، پاکسازی مقادیر ثابت‌شده در اسکریپت‌های مدیریت سیستم است. بسیاری از ابزارهای کنونی از مقادیری مانند ۸۳، ۸۰ یا ۶۰ روز در cron jobs یا سایر ابزارهای اتوماسیون استفاده می‌کنند که بر اساس استانداردهای قدیمی تنظیم شده‌اند. حفظ این اعداد نه تنها با استانداردهای جدید ناسازگار است، بلکه می‌تواند منجر به بروز اختلال در تمدید خودکار شود. به‌روزرسانی این قوانین در حال حاضر، سیستم‌ها را برای گام بعدی یعنی حرکت به سمت بازه ۴۵ روزه که برای سال ۲۰۲۸ برنامه‌ریزی شده است، آماده می‌کند.

کاهش دوره استفاده مجدد احراز هویت

طبق گزارشسایبرسکیوریتی نیوزدر کنار تغییر اعتبار گواهی، Let’s Encrypt دوره استفاده مجدد از احراز هویت را نیز از ۳۰ روز به ۱۰ روز کاهش می‌دهد. این دوره بازه‌ای است که در آن بررسی کنترل دامنه می‌تواند بدون تکرار اعتبار سنجی، از درخواست گواهی دیگر پشتیبانی کند. این دوره در آینده به هفت ساعت کاهش خواهد یافت که نیاز به بازرسی‌های جداگانه Certificate Authority Authorization را بر اساس داده‌های قدیمی حذف می‌کند.

اولویت عملیاتی برای تیم‌های فنی وامنیت وب‌سایت‌هاباید فراتر از بررسی صرفِ تمدید باشد. تست کردن کامل چرخه کاری، شامل استقرار گواهی‌های جدید و بارگذاری مجدد سرویس‌ها، برای جلوگیری از قطعی احتمالی ضروری است. همچنین برای تیم‌هایی که مدیریت ده‌ها وب‌سایت را بر عهده دارند، تاییدِ رسیدن گواهی‌های تمدید شده به تمام سرورهای مقصد و نظارت دقیق بر گواهی ارائه‌شده به کاربران در مرورگرها، اهمیت حیاتی دارد. پیاده‌سازی سیستم‌های هشدار برای تمدیدهای ناموفق، راهکاری است که پیش از انقضای گواهی و بروز مشکلات دسترسی، به تیم‌ها فرصت مداخله می‌دهد. هدف نهایی Let’s Encrypt از این تغییرات، گذار کامل از مدیریت دستی به اتوماسیون هوشمند و قابل اعتمادی است که امنیت کاربران اینترنت را در برابر تهدیدات مدرن تضمین می‌کند.

نوشتهکاهش طول عمر گواهی‌های امنیتی Let’s Encrypt؛ گامی به‌سوی ارتقای امنیت وباولین بار درTechnoc. پدیدار شد.

برای ارزیابی پایداری، امنیت و نگهداری این زیرساخت، راهنمای پشتیبانی شبکه را نیز مطالعه کنید.