Профиль: Аноним (вход | регистрация) неRU opennet.me  
OpenNET

[ новости /+++ | форум | теги |    ]

В феврале Let's Encrypt перейдёт на 64-дневные сертификаты

10.10.2026 10:05 (MSK)

Некоммерческий удостоверяющий центр Let's Encrypt, контролируемый сообществом и предоставляющий сертификаты безвозмездно всем желающим, предупредил о сокращении срока действия TLS-сертификатов c 90 до 64 дней. С 10 февраля 2027 года все новые и обновляемые сертификаты будут выдаваться на 64 дня, а выданные до этой даты 90-дневные сертификаты продолжат своё действие. Помимо этого 10 февраля 2027 года с 30 до 10 дней будет сокращён период действия авторизации, т.е. времени после подтверждения своих прав на домен, в течение которого сертификат может быть выдан без прохождения повторных проверок. C 16 февраля 2028 года срок действия сертификатов намерены сократить с 64 до 45 дней, а авторизации - c 10 дней до 7 часов.

Причиной сокращения срока действия сертификатов стали новые требования ассоциации CA/Browser Forum, выработанные в ходе совместной работы производителей браузеров и удостоверяющих центров. Аналогичное сокращение срока действия будет внедрено всеми удостоверяющими центрами. CA/Browser Forum определил конечный срок завершения внедрения мартом 2029 года, а максимальное время действия сертификата - 47 днями. После марта 2029 года обработка в браузерах новых сертификатов, срок действия которых превышает 47 дней, будет приводить к выводу в ошибки "ERR_CERT_VALIDITY_TOO_LONG".

Переход на короткодействующие сертификаты сократит время внедрения новых криптоалгоритмов в случае выявления уязвимостей и помешает злоумышленникам длительное время контролировать трафик жертвы или использовать сертификаты для фишинга в случае утечки сертификата в результате взлома. Более частая проверка владения доменом и сокращение сроков действия сертификатов также уменьшат вероятность того, что сертификат продолжит действовать после потери актуальности содержащейся в нем информации и снизят риск распространения неправильно выпущенных сертификатов.

  1. Главная ссылка к новости (https://letsencrypt.org/2026/1...)
  2. OpenNews: Lets Encrypt добавил в пользовательское соглашение запрет на выдачу сертификатов для стран под санкциями США
  3. OpenNews: Let's Encrypt начал выдавать сертификаты для IP-адресов и 6-дневные сертификаты
  4. OpenNews: Let's Encrypt уменьшит срок действия сертификатов до 45 дней
  5. OpenNews: NS-сервера домена .top прекратили обслуживание запросов валидации Let's Encrypt
  6. OpenNews: Cloudflare создаёт удостоверяющий центр для бесплатной раздачи TLS-сертификатов
Лицензия: CC BY 3.0
Короткая ссылка: https://opennet.ru/66439-letsencrypt
Ключевые слова: letsencrypt, cert
При перепечатке указание ссылки на opennet.ru обязательно


Обсуждение (131) Ajax | 1 уровень | Линейный | +/- | Раскрыть всё | RSS
  • 1.1, Аноним (1), 10:19, 10/10/2026 [ответить] [﹢﹢﹢] [ · · · ]  
  • +14 +/–
    Я так понимаю в 2029 году я сталкнусь с тем что мой локальные серты от моего локального СА должны так же иметь до 47 дней срок, хотя это не имеет никакого смысла в локальном периметре.
     
     
  • 2.2, Аноним (2), 10:36, 10/10/2026 [^] [^^] [^^^] [ответить]  
  • +2 +/–
    Ага, и автоматический transparency log
     
     
  • 3.32, Аноним (32), 12:29, 10/10/2026 [^] [^^] [^^^] [ответить]  
  • +17 +/–
    И потом придут к тому, чтобы сайт открылся в браузере, нужно будет разрешение в данный момент от Центра Развлекательных Услуг.
     
     
  • 4.104, Аноним (104), 18:22, 10/10/2026 [^] [^^] [^^^] [ответить]  
  • –8 +/–
    И будет это в одной конкретной стране. А этот центр услуг сами знаете, как называется.
     
  • 2.5, Bob (??), 11:07, 10/10/2026 [^] [^^] [^^^] [ответить]  
  • –18 +/–
    >сталкнусь

    Ещё бы с учебником русского столкнуться…

    >не имеет никакого смысла в локальном периметре

    А зачем тогда вообще сертификаты? Если локалка изолирована.

     
     
  • 3.10, Аноним (10), 11:16, 10/10/2026 Скрыто ботом-модератором     [к модератору]
  • +16 +/–
     
  • 3.78, User (??), 14:59, 10/10/2026 [^] [^^] [^^^] [ответить]  
  • –1 +/–
    > А зачем тогда вообще сертификаты? Если локалка изолирована.

    О, а вот этот вопрос многие люди сами себе и задают - особенно при необходимости повзаимодействовать с какими-нибудь "историческими" железками или софтом, да.

     
     
  • 4.85, Аноним (85), 15:38, 10/10/2026 [^] [^^] [^^^] [ответить]  
  • +1 +/–
    Изолированная среда не означает безопасную. К ней должны применяться обычные стандарты.
     
     
  • 5.96, User (??), 16:34, 10/10/2026 [^] [^^] [^^^] [ответить]  
  • +/–
    > Изолированная среда не означает безопасную. К ней должны применяться обычные стандарты.

    Ну, как будто бы определение "безопасности" вот в зоне ответственности оператора среды - а не браузерописателя...

     
     
  • 6.97, Аноним (97), 16:42, 10/10/2026 [^] [^^] [^^^] [ответить]  
  • +/–
    В этом соглашусь
     
  • 2.16, Аноним (-), 11:37, 10/10/2026 [^] [^^] [^^^] [ответить]  
  • –1 +/–
    Это означает повышение заинтересованности покупать сертификат с длительным сроком действия.
     
     
  • 3.137, Аноним (137), 01:56, 11/10/2026 [^] [^^] [^^^] [ответить]  
  • +/–
    Ну купил ты "длительный сертификат"... А браузеры всем тоже "новые особенные" "купишь" и насильно установишь или заставишь на старых сидеть, чтобы они (браузеры) не ругались "ERR_CERT_VALIDITY_TOO_LONG" на твой фильтиперсовый сертификат?
     
  • 2.68, Аноним (68), 14:22, 10/10/2026 [^] [^^] [^^^] [ответить]  
  • +/–
    Как говорил классик: Ваши ожидания - это Ваши проблемы.
     
  • 2.76, User (??), 14:58, 10/10/2026 [^] [^^] [^^^] [ответить]  
  • –2 +/–
    Нет, не столкнешься. Ну, с ограничением срока действия в 1 год же не столкнулся, да?
    А оно уже вот есть... для публично доступных CA, доверие которым обеспечивает сам браузер. А вот что ты самостоятельно в систему\браузер надобавлял - вот то сам и защищай. Хочешь верить, что 99 лет достаточно безопасно? Выписывай, браузер примет :).
     
     
  • 3.105, Аноним (104), 18:26, 10/10/2026 [^] [^^] [^^^] [ответить]  
  • +/–
    Браузер патчить придётся.
     

  • 1.3, Аноним (3), 10:54, 10/10/2026 [ответить] [﹢﹢﹢] [ · · · ]  
  • +4 +/–
    Делают всё, чтобы трекать скомпроментированные серты и подмены было дороже.

    >новых криптоалгоритмов в случае выявления уязвимостей и помешает

    это всё читается как абсолютный булшит

     
     
  • 2.6, Bob (??), 11:09, 10/10/2026 [^] [^^] [^^^] [ответить]  
  • –6 +/–
    >это всё читается как абсолютный булшит

    Это пинок под попчагу ленивым автоматизаторам, читнуть чейнджлог и новости)
    А то поставили раз в 2 года и забили на всё.

     
  • 2.13, Аноним (10), 11:18, 10/10/2026 [^] [^^] [^^^] [ответить]  
  • +4 +/–
    Чтобы чаще ходили на поклон к товарищу... добродетелью.
     
     
  • 3.38, Аноним (38), 13:02, 10/10/2026 [^] [^^] [^^^] [ответить]  
  • –1 +/–
    Так не надо никуда ходить, нужно только сделать curl their_trusted_server/very_good_script.sh | sudo sh
     
  • 2.22, Аноним (22), 12:05, 10/10/2026 [^] [^^] [^^^] [ответить]  
  • +5 +/–
    точнее наоборот, чтоб быстро выпускать скомпроментированные серты и быстро блокировать неугодных    
     
     
  • 3.102, Аноним (3), 18:01, 10/10/2026 [^] [^^] [^^^] [ответить]  
  • +/–
    Одно другому не мешает. Прошлая миграция клаудфлары на новую цепочку доверия лично мне уже нагадила в тапки, даунтайм из ниоткуда.
     

  • 1.4, Аноним (4), 10:55, 10/10/2026 [ответить] [﹢﹢﹢] [ · · · ]  
  • +2 +/–
    Человека выдавливают из инфраструктуры доверия. Теперь только автоматически.
     
     
  • 2.7, Bob (??), 11:10, 10/10/2026 [^] [^^] [^^^] [ответить]  
  • –2 +/–
    >Человека выдавливают из инфраструктуры доверия

    Раньше раз в два года за шавуху менялся один халявный серт на другой. А теперь такая халява не прокатит)

     
     
  • 3.8, Аноним (4), 11:14, 10/10/2026 [^] [^^] [^^^] [ответить]  
  • +/–
    Почему Вы исключаете автоматизацию обмена сертами, чтобы быть в ритме? А контроль человека уходит из системы.
     
  • 3.11, Аноним (10), 11:17, 10/10/2026 [^] [^^] [^^^] [ответить]  
  • +/–
    Бесплатная шавуха только в темном лесу с неприветливым людьми.
     
  • 3.12, Аноним (4), 11:17, 10/10/2026 [^] [^^] [^^^] [ответить]  
  • +1 +/–
    Кроме того не забывайте, что это совместная идея с производителями браузеров. Они тоже будут верещать на срок действия внутренних сертификатов.
     

  • 1.9, Аноним (10), 11:15, 10/10/2026 [ответить] [﹢﹢﹢] [ · · · ]  
  • +/–
    Это уже начало конца. И окно овертона.
     
     
  • 2.26, Аноним (32), 12:13, 10/10/2026 [^] [^^] [^^^] [ответить]  
  • +5 +/–
    > Let's Encrypt, контролируемый сообществом

    Неужели кто-то в это верит? Это сообщество что-ли захотело короткие серты?

     
     
  • 3.42, pofigist (?), 13:12, 10/10/2026 [^] [^^] [^^^] [ответить]  
  • +3 +/–
    По многочисленным просьбам трудящихся же!🤣
     
  • 3.74, BrainFucker (ok), 14:48, 10/10/2026 [^] [^^] [^^^] [ответить]  
  • +/–
    Два человека уже сообщество.
     
     
  • 4.107, Аноним (104), 18:35, 10/10/2026 [^] [^^] [^^^] [ответить]  
  • +/–
    Три человека ;)
     
  • 3.106, Аноним (104), 18:34, 10/10/2026 [^] [^^] [^^^] [ответить]  
  • +1 +/–
    Вынуждены принять правила игры, установленные CA/Browser Forum. Потому что, браузеры тоже примут и сроки захардкодят.
     
  • 2.69, Аноним (68), 14:24, 10/10/2026 [^] [^^] [^^^] [ответить]  
  • +/–
    Это конец в окне.
     

  • 1.14, Аноним (-), 11:24, 10/10/2026 [ответить] [﹢﹢﹢] [ · · · ]  
  • +1 +/–
    А вот объясните мне:

    1. Делаю первый свой сайт, собираюсь подключить Let's Encrypt. Мне придется самому каждый раз проверять когда там что истечет? Или у Let's Encrypt есть какие-то свои возможности автоматизации? Если такие возможности есть, какой смысл сокращать жизнь сертификатов? А если нет таких возможностей, то это они огромный гемор создают создателям сайтов, как я понимаю...

    2. Откуда такая дурацкая цифра - 47 дней? Почему не 60? Не 50? Даже не 45... Что это?

     
     
  • 2.15, Аноним (15), 11:34, 10/10/2026 [^] [^^] [^^^] [ответить]  
  • –1 +/–
    > Мне придется самому каждый раз проверять когда там что истечет?

    Нормальный веб-сервер сам это автоматические делает.

     
     
  • 3.18, Аноним (18), 11:46, 10/10/2026 [^] [^^] [^^^] [ответить]  
  • +1 +/–
    И автоматически перевыпускает, заменяет сертификат?
     
     
  • 4.31, anonimm (?), 12:23, 10/10/2026 [^] [^^] [^^^] [ответить]  
  • +/–
    Ну да. А ты как думал, лично на сайт заходить и прокликивать, что ли?
     
     
  • 5.40, Аноним (40), 13:08, 10/10/2026 [^] [^^] [^^^] [ответить]  
  • +/–
    Не знаю как сейчас. Поэтому и вопрос.
     
     
  • 6.87, Вацлав (?), 15:58, 10/10/2026 [^] [^^] [^^^] [ответить]  
  • +/–
    Есть три варианта
    а) Вручную. Никто так не делеает.
    б) накостылять свою автоматизацию
    в) есть готовый робот, который всё делает сам. Самый удобный вариант, но тебе в систему приедет контейнер со всей нужной начинкой.

    Что тебе нравится?

     
     
  • 7.89, Аноним (-), 16:16, 10/10/2026 [^] [^^] [^^^] [ответить]  
  • +/–
    Вы в вопросе видите или он видит подвох, нет в этом вопросе подвоха. "И автоматически перевыпускает, заменяет сертификат? Сарказм был, то есть я предполагал, что у кого устроено по серьёзнее в крупных компаниях, в их сайтах может и автоматом сделано. а он, из его слов, у себя локально, маловероятно автоматически.
     
     
  • 8.93, Аноним (-), 16:21, 10/10/2026 [^] [^^] [^^^] [ответить]  
  • +/–
    Не он Он ещё сам не знает как у него будет сделано У других кто локально испол... текст свёрнут, показать
     
  • 4.41, Аноним (38), 13:12, 10/10/2026 [^] [^^] [^^^] [ответить]  
  • +4 +/–
    Их Certbot пропишет в твой cron скрипт работающий с правами root, скачивающий с их сервера самую последнюю версию скрипта обновления, а затем обновляющего сертификат. Они получают полный доступ к Вашим системам абсолютно автоматически.
     
     
  • 5.52, WaspWyspWisp (ok), 13:30, 10/10/2026 [^] [^^] [^^^] [ответить]  
  • –2 +/–
    Ага, конецно, ещё и в ботнет подключают, обнуляют все кошельки, и скачивают все данные с дисков. Конечно.
     
     
  • 6.58, Аноним (38), 13:53, 10/10/2026 [^] [^^] [^^^] [ответить]  
  • +1 +/–
    > Ага, конецно, ещё и в ботнет подключают, обнуляют все кошельки, и скачивают
    > все данные с дисков. Конечно.

    Конечно нет. Ничего из перечисленного Вами они не делают... пока.

     
     
  • 7.100, Аноним (100), 17:09, 10/10/2026 [^] [^^] [^^^] [ответить]  
  • +/–
    Не доверяешь халяве и она не нравиться? Так юзать платные сертификаты.
     
  • 5.83, localhostadmin (ok), 15:22, 10/10/2026 [^] [^^] [^^^] [ответить]  
  • +/–
    для получения сертификата от летс энкрипт цертбот не обязателен
     
  • 5.103, Аноним (103), 18:15, 10/10/2026 [^] [^^] [^^^] [ответить]  
  • +/–
    sudo apt install certbot
    и будет ровно то, что в лежит репах дистра, никаких самых последних версий скрипта. Если не нравится certbot, есть альтернативы реализующие тот же самый протокол.
     
  • 5.113, Аноним (113), 19:39, 10/10/2026 [^] [^^] [^^^] [ответить]  
  • +/–
    Ну напиши свой скрипт. Там настолько просто всё, что даже Haiku справится, если сам не осиливаешь. И никакого доступа у супостата к твоему высоконагруженному локалхосту не будет. Тебе для этого хватит curl, баш и openssl, если не боишься, конечно, что к тебе через них ЦРУ залезет и лампочку в подъезде разобьёт.
     
  • 3.88, Аноним (88), 16:05, 10/10/2026 [^] [^^] [^^^] [ответить]  
  • +/–
    это вообще не задача веб-сервера
     
  • 2.79, User (??), 15:03, 10/10/2026 [^] [^^] [^^^] [ответить]  
  • +/–
    > Откуда такая дурацкая цифра - 47 дней? Почему не 60? Не 50? Даже не 45... Что это?

    Полтора месяца (31+30/2) плюс один день, если не ошибаюсь.

     
  • 2.99, Alex (??), 16:50, 10/10/2026 [^] [^^] [^^^] [ответить]  
  • +1 +/–
    200 days = 6 maximal month (184 days) + 1/2 30-day month (15 days) + 1 day wiggle room
    100 days = 3 maximal month (92 days) + ~1/4 30-day month (7 days) + 1 day wiggle room
    47 days = 1 maximal month (31 days) + 1/2 30-day month (15 days) + 1 day wiggle room
     
  • 2.121, Аноним (121), 21:04, 10/10/2026 [^] [^^] [^^^] [ответить]  
  • +/–
    Какая именно цифра в числе 47 кажется вам дурацкой?
     
     
  • 3.122, Dzen Python (ok), 21:35, 10/10/2026 [^] [^^] [^^^] [ответить]  
  • +/–
    Да, обе. Надо было 67 / 69 ставить
     
  • 2.123, CY (?), 21:49, 10/10/2026 [^] [^^] [^^^] [ответить]  
  • +/–
    Оставлю вам волшебную подсказку LEGO + google
     
  • 2.124, RM (ok), 22:10, 10/10/2026 [^] [^^] [^^^] [ответить]  
  • +/–
    47 - простое число достаточно близкое к их целевым 60 дней или чо там они договорились.
    для предотвращения циклических пиков нагрузки.
    это даже MS догонял, у них default period for IIS pools recycle тоже простое число 29 и они хвастались этим.
     

  • 1.17, Аноним (17), 11:42, 10/10/2026 [ответить] [﹢﹢﹢] [ · · · ]  
  • +2 +/–
    Что как бы намекает, что нужно что-то новое. Не новая контора, а другое решение. Сертификаты, управляемые кем надо, были ошибкой.
     
     
  • 2.23, Аноним (23), 12:05, 10/10/2026 [^] [^^] [^^^] [ответить]  
  • +3 +/–
    Нужен браузер, который будет доверять долгоживущим сертификатам. И всё.
     
     
  • 3.45, Аноним (38), 13:16, 10/10/2026 [^] [^^] [^^^] [ответить]  
  • +/–
    Он им и так доверяет. У каждого сертификата прописан срок годности. Корневые сертификаты "доверенных" корпораций, могут иметь срок годности в несколько десятков лет. А Вы должны радоваться, что Вам подписали на 64 дня.
     
     
  • 4.50, Ятыаноним (?), 13:27, 10/10/2026 [^] [^^] [^^^] [ответить]  
  • +1 +/–
    Очевидно непорядок.

    Надо и рутовые обновлять раз в месяц, а то мало ли чего, безопасность она такая!

     
  • 3.81, User (??), 15:07, 10/10/2026 [^] [^^] [^^^] [ответить]  
  • –1 +/–
    Ну, вообще-то примерно любой браузер сейчас так и делает. К self-signed\personal CA эти требования не применяются, а уговорить не-personal CA выдать тебе сертификат больше чем на год - ну, удачи.
     
  • 2.24, Аноним (22), 12:08, 10/10/2026 [^] [^^] [^^^] [ответить]  
  • +/–
    Это изначально осознанное решение, просто не всем хватило уровня развития понять последствия.
    на дурака не нужен нож...
     
  • 2.51, Ivan_83 (ok), 13:29, 10/10/2026 [^] [^^] [^^^] [ответить]  
  • +/–
    Просто мир изменился и люди стали другими.

    Из максимально близкого - блохчейн технологии.

     
     
  • 3.126, RM (ok), 22:18, 10/10/2026 [^] [^^] [^^^] [ответить]  
  • +/–
    если бы, если бы можно было поменять людей.
    нет, они не меняются испокон веков.
    а технологии - просто позволяют масштабировать усилия.
    иногда это масштабирование переходит в качественное изменение.
     
  • 2.77, BrainFucker (ok), 14:59, 10/10/2026 [^] [^^] [^^^] [ответить]  
  • +/–
    > нужно что-то новое. Не новая контора, а другое решение.

    Уже есть. Вместо браузеров под каждый сервис свое standalone приложение. На мобильных платформах это давно уже база, там браузеры не пользуются популярностью.

    В приложение можно зашить свои сертификаты и не зависеть от посторонних.

     
     
  • 3.136, Аноним (136), 01:32, 11/10/2026 [^] [^^] [^^^] [ответить]  
  • +/–
    используя встроенные средства проверки андроида. А он 13 версии и новые корневых глобалсигн сертификатов нет.
     

  • 1.19, Аноним (19), 11:54, 10/10/2026 [ответить] [﹢﹢﹢] [ · · · ]  
  • +/–
    Теперь половина интернета отвалится? Что делать с заброшенными сайтами? Закончилась техподдержка и всё?
     
  • 1.21, Аноним (21), 12:04, 10/10/2026 [ответить] [﹢﹢﹢] [ · · · ]  
  • –1 +/–
    >ассоциация CA/Browser Forum

    Похоже, что они знают какую-то тайну про асимметричное шифрование и про время разложения на простые сомножители. Другого объяснения их *дурацких* инициатив просто не вижу.

     
     
  • 2.27, Аноним (22), 12:15, 10/10/2026 [^] [^^] [^^^] [ответить]  
  • +/–
    те кто следят за развитием криптографии с 90х знают что допущенные и широко применяемые алгоритмы и инфраструктуры так или иначе ослаблены, и если сначала об этом просто говорят то спустя лет 10 это публично подтверждается и приводит к замене, и замена естественно также ослабленная, и т.д. новый цикл  
     
     
  • 3.37, Аноним (37), 12:57, 10/10/2026 [^] [^^] [^^^] [ответить]  
  • +/–
    он еще со времен цезаря такая :)
     
  • 3.49, Ivan_83 (ok), 13:23, 10/10/2026 [^] [^^] [^^^] [ответить]  
  • –1 +/–
    Где там RSA ослаблено?
     
     
  • 4.64, Аноним (37), 14:08, 10/10/2026 [^] [^^] [^^^] [ответить]  
  • +/–
    крипта основанная на недоказанных мат. проблемах по определению ослаблена, и вообще - стоит зарубить на носу, любая недоказанная крипта - слаба по определению. Никто не доказал, что не существует полиноминального алгоритма факторизации или дискретного логарифма!!!
     
     
  • 5.128, Tron is Whistling (?), 22:23, 10/10/2026 [^] [^^] [^^^] [ответить]  
  • +/–
    > крипта основанная на недоказанных мат. проблемах

    Крипты, основанной на доказанных мат. проблемах, у нас для вас нет :)

     
     
  • 6.132, Аноним (37), 23:51, 10/10/2026 [^] [^^] [^^^] [ответить]  
  • +/–
    > у нас для вас нет :)

    а мне ваша не нужна все по тому же определению :)

     
  • 5.129, Tron is Whistling (?), 22:24, 10/10/2026 [^] [^^] [^^^] [ответить]  
  • +/–
    Поправочка: асимметричной крипты.
     
  • 2.33, Аноним (33), 12:37, 10/10/2026 [^] [^^] [^^^] [ответить]  
  • +1 +/–
    > какую-то тайну про асимметричное шифрование

    Гуглите "Равенство классов P и NP" и "Односторонняя функция"

     
  • 2.48, Ivan_83 (ok), 13:22, 10/10/2026 [^] [^^] [^^^] [ответить]  
  • +2 +/–
    Да нет же.
    Хомяков давно согнали на ECDSA p256 + ED25519.
    Плюс были интересные истории про то что DH файлы никто не перегенерил и везде они одни и теже, что позволяет потратить время один раз чтобы потом ломать их пользователей быстрее.

    Я вот тут в потроха prosody заглянул и офигел: там DH зашитый и какой то совсем мизерный. Благо у меня основные соединения и до того шли через nginx где DH файл генерировал я.

     
     
  • 3.62, Омоним (?), 14:01, 10/10/2026 [^] [^^] [^^^] [ответить]  
  • +2 +/–
    > Плюс были интересные истории про то что DH файлы никто не перегенерил и везде они одни и теже

    у мозиллы был/есть сайт с генератором секурных конфигов для всяких нгинксов-апачей. Лет 10 назад там была ссылка на скачивание DH файла, т.к. типа "его генерация может занимать продолжительное время". Вот там точно файл был один и тот же :)

     
     
  • 4.67, Ivan_83 (ok), 14:17, 10/10/2026 [^] [^^] [^^^] [ответить]  
  • +/–
    История с кодом просоди с этого и началась :)
    В чейнджлоге было написано про них и я полез смотреть что там за профили такие внутри...
    А там какой то бардак, если честно.
     
  • 3.130, Tron is Whistling (?), 22:41, 10/10/2026 [^] [^^] [^^^] [ответить]  
  • +/–
    Самое интересное, что EC ещё хуже, чем RSA. Проблема там не сильно сложнее проблемы логарифмирования в модульной арифметике, но ещё и набор параметров кривых с потолка.
     
     
  • 4.131, Tron is Whistling (?), 22:44, 10/10/2026 [^] [^^] [^^^] [ответить]  
  • +/–
    Плюс ещё целый класс весёлых сопутствующих в реализациях по типу вылезшей недавно проблемы в puttygen.
     
  • 4.134, Ivan_83 (ok), 01:12, 11/10/2026 [^] [^^] [^^^] [ответить]  
  • +/–
    Кривые с потолка далеко не все, браинпул вроде описано как появились только их не особо то и юзают.
    Плюс вы сами можете сделать свои кривые, требования к ним описаны ещё года с 1997 - самых первых публикаций по ECDSA.
     

  • 1.25, Tron is Whistling (?), 12:12, 10/10/2026 [ответить] [﹢﹢﹢] [ · · · ]  
  • –1 +/–
    На самом деле это даст обратный эффект - ряд пиплов забодается и будет просто выключать проверку времени жизни или сертификатов в браузере вообще. На страх и рицк, ага, но разницы никакой.
     
     
  • 2.28, Аноним (32), 12:18, 10/10/2026 [^] [^^] [^^^] [ответить]  
  • +1 +/–
    > просто выключать проверку времени жизни или сертификатов в браузере

    Значит, это будет сделать не очень (очень не) просто.

     
  • 2.29, Аноним (22), 12:20, 10/10/2026 [^] [^^] [^^^] [ответить]  
  • +/–
    это будет доступно на недоверенных платформах, типа ПК на линухе, а во всяких андроидах и иосах сделают соответствующее условие для приема в маркет  
     
     
  • 3.34, Tron is Whistling (?), 12:41, 10/10/2026 [^] [^^] [^^^] [ответить]  
  • +/–
    Этим можно.
     
  • 2.43, Аноним (43), 13:13, 10/10/2026 [^] [^^] [^^^] [ответить]  
  • +1 +/–
    Какой ряд пиплов, от чего забодается, и зачем будет выключать? Для админов не меняется ничего - сертбот запускается раз в сутки по крону, вообще похрен получает он серт на сутки, неделю и месяц. Пользователям это также до этого места - у них всё как работало так и продолжит работать.
     
     
  • 3.46, Ivan_83 (ok), 13:17, 10/10/2026 [^] [^^] [^^^] [ответить]  
  • +/–
    Затем что не все ходят на поклон в LE за сертами, некоторые сами себе серты на 50 лет выписали и клали болт на остальных с их мнением.
     
     
  • 4.114, Аноним (113), 19:44, 10/10/2026 [^] [^^] [^^^] [ответить]  
  • +/–
    Ваня, себе ты можешь хоть на миллион лет выписать, если очень хочется. Можешь сразу цветными фломастерами в тетрадочке, чтобы не тратить время впустую. Речь идёт про сайты в публичном интернете, куда ходят _другие_ _люди_, а про твой локалхост для тебя и твоей тульпы, на который даже болт класть некому.
     
     
  • 5.135, Ivan_83 (ok), 01:18, 11/10/2026 [^] [^^] [^^^] [ответить]  
  • +/–
    Так индустрия добровольно отдаёт свои яйца в чужие тиски, я в этом плане не хочу быть как все.

    Вы же чего то не учитесь ни на чужих ошибках (иран, китай) ни на своих (рф), зато ЧСВ тут расчёсываете.

     
  • 2.82, User (??), 15:09, 10/10/2026 [^] [^^] [^^^] [ответить]  
  • +/–
    Ну, будут ходить с отмороженными ушами - чем плохо-то? Глядишь, издалека признать можно будет )))
     

  • 1.30, Агл (ok), 12:20, 10/10/2026 [ответить] [﹢﹢﹢] [ · · · ]  
  • +/–
    "дайте нам денег и все будет клёво, и вам станет полегче и нам кайфово"
     
  • 1.36, Аноним (37), 12:55, 10/10/2026 [ответить] [﹢﹢﹢] [ · · · ]  
  • +4 +/–
    OCSP им видите ли поддерживать в лом было из-за нагрузки, а тут до 64 дней сократили, ну, ну, думаю следующим шагом будет повод прикрыть лавочку из-за нагрузки.
     
     
  • 2.57, Ivan_83 (ok), 13:51, 10/10/2026 [^] [^^] [^^^] [ответить]  
  • +1 +/–
    Я OSCP всегда выключал как трекинг сайтов по которым я хожу и как средство цензуры которое может объявить неугодный сайт как утекший серт.
     
     
  • 3.63, Аноним (37), 14:04, 10/10/2026 [^] [^^] [^^^] [ответить]  
  • +/–
    давно решена эта проблема, ток все пох3р, вебсервер сам должен бегать и прикреплять в ответе при хедшейке с клиентом!!!
     
     
  • 4.66, Ivan_83 (ok), 14:13, 10/10/2026 [^] [^^] [^^^] [ответить]  
  • +/–
    А смысл?
    Типа если я упёр серт и делаю митм - я не буду прикреплять OSCP что серт который у меня тут  уже отозван.
     
     
  • 5.70, Аноним (37), 14:27, 10/10/2026 [^] [^^] [^^^] [ответить]  
  • +/–
    > А смысл?

    суть в том, что делать механизм прикрепления OCSP веб сервером - обязательным, если браузер клиента видит, что нет прикрепленного ответа, то "гуляй вася"!!!

     
     
  • 6.71, Аноним (37), 14:35, 10/10/2026 [^] [^^] [^^^] [ответить]  
  • –1 +/–
    отсюда, митм все еще возможен если стащить сертификат вебсервера и закешированный на 5 минут ответ от ocsp сервера, этого не отрицаю, то есть 5 минут на проведения MitM-а, что в некоторых случаях бывает достаточно, но зависит от целей, потому-что, чтобы достать кешированный ocsp ответ, необходимо взломать веб сервер. А сертификаты самого веб сервера могут без взлома сервера утечь по любым каналам. А если мы взломали веб сервер, то необходимость проводить MitM против клиентов встает в особых каких-то случаях, но все же, взлом есть взлом и MitM возможен, я не отрицаю, но называть MitM-ом полное взятие под контроль веб сервер я бы не стал. Что в итоге? Какое решение от такого 5 минутного MitM-а? - просто не кешировать ответы от OCSP как на стороне клиента, так и на стороне сервера!!!
     

  • 1.39, rvs2016 (ok), 13:03, 10/10/2026 [ответить] [﹢﹢﹢] [ · · · ]  
  • +4 +/–
    Сокращение срока действия серитфиката - это неправильный путь "усиления" защиты, т.к. атакующий вновь атакует ресурс с обновлённым сертификатом точно так же, как и через 90 дней, но только теперь через 64 дня (а с февраля 2028 - и через 45 дней) и ресурс опять станет скомпроментированным. Хоть на час серитфикаты выдавайте, хоть на пол часа, хоть на 5 минут, а возможность новой атаки после обновления сертификата это всё-равно не отменит.
     
     
  • 2.53, Аноним (-), 13:40, 10/10/2026 [^] [^^] [^^^] [ответить]  
  • –2 +/–
    Для усиления защиты существуют платные сертификаты. Что такое платный сертификат? Это гарантия чего-то, то есть как страховка, взломали ответственности несёт или разделяет владелец сертификата который продал если это не контора по продаже сертификатов "Рога и копыта" а серьёзный продавец. А ты с своим подходом не мешай зарабатывать деньги — бизнес такой и ли бесплатный такой вариант или платный другой. А чтобы хорошо да и бесплатно зачем тогда покупать.
     
     
  • 3.56, Аноним (-), 13:46, 10/10/2026 [^] [^^] [^^^] [ответить]  
  • +/–
    И то: появление Let's Encrypt в свое время сильно ударило по доходам коммерческих удостоверяющих центров. А как будет дальше я не знаю.
     
     
  • 4.65, Ivan_83 (ok), 14:11, 10/10/2026 [^] [^^] [^^^] [ответить]  
  • +1 +/–
    До появления LE и серты были особо мало кому интересны, он же появился вместе с инициативой анб-гугла по загону всех в TLS.
     
  • 3.59, Аноним (-), 13:53, 10/10/2026 [^] [^^] [^^^] [ответить]  
  • +1 +/–
    Платный сертификат от серьезной конторы 8212 это действительно чистой воды ю... большой текст свёрнут, показать
     
  • 3.115, Аноним (113), 19:46, 10/10/2026 [^] [^^] [^^^] [ответить]  
  • +/–
    >  гарантия чего-то, то есть как страховка

    При гарантиях и страховках существует так же понятие гарантийного или страхового случая. Рассказывай теперь, раз рот открыл, как там у сертификатов с выплатами по таким случаям и как эти случаи конкретно определены.

     
  • 2.60, Аноним (43), 13:55, 10/10/2026 [^] [^^] [^^^] [ответить]  
  • +/–
    То же и про удлинение можно сказать - тогда атакующий будет дольше иметь доступ к скомпромитированному сертификату. Может ты просто в безопасности не разбираешься, если делаешь такие заявления?
     
     
  • 3.72, Аноним (-), 14:45, 10/10/2026 [^] [^^] [^^^] [ответить]  
  • +/–
    Из его слов я понял если сайт взломан, какой срок действительности у сертификата не имеет значения и как часто обновляют сертификат не имеет значения, если взлом не через сертификат. Если такой взлом то какой сертификат используется и с какими характеристиками не имеет значения.
     
     
  • 4.73, Аноним (-), 14:46, 10/10/2026 [^] [^^] [^^^] [ответить]  
  • +/–
    Заход на сайт по https нормальный, https и сертификаты не трогают.
     
  • 4.80, Аноним (-), 15:04, 10/10/2026 [^] [^^] [^^^] [ответить]  
  • +/–
    Надо разделать атаки, где срок действия сертификата имеет значение, а где не имеет не какого значения.
     
  • 2.75, Аноним (37), 14:49, 10/10/2026 [^] [^^] [^^^] [ответить]  
  • +1 +/–
    от того, что у вас крадут секретные ключи, вам чем-то поможет смена алгоритма шифрования? Ясен пень, что пока не прикрыт канал утечки, тебя будут им3ть всегда. А смена того же ключа или сертификата должна происходить не только при случаях компрометации, а одноразовость вообще - идеал!!!
     

  • 1.44, Ivan_83 (ok), 13:15, 10/10/2026 [ответить] [﹢﹢﹢] [ · · · ]  
  • +2 +/–
    > После марта 2029 года обработка в браузерах новых сертификатов, срок действия которых превышает 47 дней, будет приводить к выводу в ошибки "ERR_CERT_VALIDITY_TOO_LONG".

    Придётся пропатчить слишком наглые браузеры и криптолибы.
    Я не планировал раньше 2049 года свой RSA16k серт переделывать.

     
     
  • 2.95, Аноним (32), 16:26, 10/10/2026 [^] [^^] [^^^] [ответить]  
  • +/–
    Не бойся, очень скоро после этого всё будет подписываться цифровыми подписями и сверяться онлайн.
     
     
  • 3.101, Ivan_83 (ok), 17:35, 10/10/2026 [^] [^^] [^^^] [ответить]  
  • +2 +/–
    Как минимум без секуребута прибитого на мертво и "сертифицированных" ОС это всё не взлетает.
     

  • 1.47, Аноним (38), 13:21, 10/10/2026 [ответить] [﹢﹢﹢] [ · · · ]  
  • +/–
    А давайте будем ещё больше доверять корпорациям. Пусть нужно будет и серверам и клиентам подключатся к серверам корпораций при помощи симметричных алгоритмов шифрования и общаться друг с другом через голый http.
     
     
  • 2.54, Ivan_83 (ok), 13:43, 10/10/2026 [^] [^^] [^^^] [ответить]  
  • +/–
    Дело то не в доверии а в том что без этих корпораций нынче интернет превращается в тыкву для 99% пользователей.

    Кто там держит браузеры? Кто держит топ 100 сайтов? Кто держит топ 99% ос?
    Ну вот а большинству только это и надо, а продругое они и не знают даже.

    Я вообще часто думаю что тема со свободными ОС и железом только и жива благодаря энтузиастам из США, так бы давно придушили и заставили только с секуребутом грузится.

     

  • 1.55, Mik Foxi (ok), 13:45, 10/10/2026 [ответить] [﹢﹢﹢] [ · · · ]  
  • +5 +/–
    Все это выглядит как затягивание удавки на нашей шее, под видом заботы о нас... Не к добру все это.
     
     
  • 2.61, Аноним (61), 13:56, 10/10/2026 [^] [^^] [^^^] [ответить]  
  • –6 +/–
    Выглядит? А является ли? Обоснуешь, хотя бы для самого себя, или компетениция на уровне теорий заговора?
     
     
  • 3.90, Аноним (-), 16:19, 10/10/2026 [^] [^^] [^^^] [ответить]  
  • +1 +/–
    В начале десятых на фф ставил такой аддон, который при смене сертификата показывал окошко с сообщением: сайт такой-то поменял сертификат с такого-то (со всей цепочкой) на такой-то (опять же со всей цепочкой). Можно было обычному пользователю, при должной внимательности и понимании, заметить подмену.
     

  • 1.84, Аноним (84), 15:34, 10/10/2026 [ответить] [﹢﹢﹢] [ · · · ]  
  • +3 +/–
    >С 10 февраля 2027 года все новые и обновляемые сертификаты будут выдаваться на 64 дня... C 16 февраля 2028 года срок действия сертификатов намерены сократить с 64 до 45 дней

    Теперь я понимаю почему некоторые до сих пор на http сидят.

     
  • 1.86, Аноним (85), 15:45, 10/10/2026 [ответить] [﹢﹢﹢] [ · · · ]  
  • –1 +/–
    Так отзовите серты. Ну допустим реально есть утечки, компрометация (именно алгоритма), ну так просто отзовите серты. Они как выдающий центр видят все поля. И если что-то пойдёт не так, легко отзовут все скомпромитированные серты.
     
     
  • 2.116, Аноним (113), 19:52, 10/10/2026 [^] [^^] [^^^] [ответить]  
  • +/–
    Отзывы сертификатов сильно дороже и геморройнее, чем короткоживущие сертификаты. Попробуй подумать над системой отзыва сертификатов чтобы работала в планетарном масштабе и сам поймёшь почему.
     

  • 1.92, Аноним (32), 16:21, 10/10/2026 [ответить] [﹢﹢﹢] [ · · · ]  
  • +/–
    > После марта 2029 года обработка в браузерах новых сертификатов, срок действия которых превышает 47 дней, будет приводить к выводу в ошибки "ERR_CERT_VALIDITY_TOO_LONG".

    Вопрос: а что станет со всякими домашними роутерами, у которых веб-мордочка по https? Они должны будут себя обновлять каждые 47 дней?!

     
     
  • 2.98, Аноним (97), 16:43, 10/10/2026 [^] [^^] [^^^] [ответить]  
  • +/–
    А давно у них https? Всю жизнь только на http и сидели
     
     
  • 3.109, Аноним (104), 18:42, 10/10/2026 [^] [^^] [^^^] [ответить]  
  • +/–
    Может, с прошивками от производителей HTTP только лишь и консоль через telnet.
     
  • 2.133, Аноним (133), 00:03, 11/10/2026 [^] [^^] [^^^] [ответить]  
  • +/–
    У роутеров самоподписанные сертификаты на 100 лет. В этом плане ничего не поменяется
     

  • 1.110, онанист (?), 19:32, 10/10/2026 [ответить] [﹢﹢﹢] [ · · · ]  
  • +1 +/–
    а минцифры же не будет такой дури?
     

  • 1.111, Аноним (111), 19:34, 10/10/2026 [ответить] [﹢﹢﹢] [ · · · ]  
  • +/–
    Вообще конечно неприятно... Вот есть почтовый сервер, закрытый снаружи NGINX для ActiveSync, PMG для 25 порта. Сертификат надо заменить в 3-местах и это разные системы: PMG отдельно, NGINX на Debian отдельно, и сам почтовый сервер...
     
  • 1.118, Джон Титор (ok), 20:12, 10/10/2026 Скрыто ботом-модератором [﹢﹢﹢] [ · · · ]     [к модератору]
  • +/–
     
  • 1.119, Ананоним (?), 20:52, 10/10/2026 [ответить] [﹢﹢﹢] [ · · · ]  
  • +/–
    Разрешать тебе или нет доступ к сайту буду решать Я!
     
  • 1.120, Аноним (120), 20:55, 10/10/2026 [ответить] [﹢﹢﹢] [ · · · ]  
  • –1 +/–
    У тех, кто по уму всё сделал ничего не изменится, а вот бородатым админам будет тяжко.
     
     
  • 2.125, Tron is Whistling (?), 22:18, 10/10/2026 [^] [^^] [^^^] [ответить]  
  • +/–
    > У тех, кто по уму всё сделал ничего не изменится, а вот
    > бородатым админам будет тяжко.

    Изменится. В среде различных B2B API уже пошла волна перехода на self-signed или локальные CA с предобменом для клиентских и серверных сертов с длинным сроком действия.

     
  • 2.127, Tron is Whistling (?), 22:20, 10/10/2026 [^] [^^] [^^^] [ответить]  
  • +/–
    Просто стейплить локально выданный хлам оказывается проще, чем каждый месяц рассылать всем контрагентам новые серты, потому что контрагенты тоже делают стейплинг обычно. И это ручная процедура, по CA без стейплинга верифицируют реально единицы, особенно в крупняке.
     

     Добавить комментарий
    Имя:
    E-Mail:
    Текст:



    XSQUARE
    Inferno Solutions
    Hosting by Hoster.ru
    Хоcтинг: