Профиль: Аноним (вход | регистрация) неRU opennet.me  
OpenNET

[ новости /+++ | форум | теги |    ]

В феврале Let's Encrypt перейдёт на 64-дневные сертификаты

10.10.2026 10:05 (MSK)

Некоммерческий удостоверяющий центр Let's Encrypt, контролируемый сообществом и предоставляющий сертификаты безвозмездно всем желающим, предупредил о сокращении срока действия TLS-сертификатов c 90 до 64 дней. С 10 февраля 2027 года все новые и обновляемые сертификаты будут выдаваться на 64 дня, а выданные до этой даты 90-дневные сертификаты продолжат своё действие. Помимо этого 10 февраля 2027 года с 30 до 10 дней будет сокращён период действия авторизации, т.е. времени после подтверждения своих прав на домен, в течение которого сертификат может быть выдан без прохождения повторных проверок. C 16 февраля 2028 года срок действия сертификатов намерены сократить с 64 до 45 дней, а авторизации - c 10 дней до 7 часов.

Причиной сокращения срока действия сертификатов стали новые требования ассоциации CA/Browser Forum, выработанные в ходе совместной работы производителей браузеров и удостоверяющих центров. Аналогичное сокращение срока действия будет внедрено всеми удостоверяющими центрами. CA/Browser Forum определил конечный срок завершения внедрения мартом 2029 года, а максимальное время действия сертификата - 47 днями. После марта 2029 года обработка в браузерах новых сертификатов, срок действия которых превышает 47 дней, будет приводить к выводу в ошибки "ERR_CERT_VALIDITY_TOO_LONG".

Переход на короткодействующие сертификаты сократит время внедрения новых криптоалгоритмов в случае выявления уязвимостей и помешает злоумышленникам длительное время контролировать трафик жертвы или использовать сертификаты для фишинга в случае утечки сертификата в результате взлома. Более частая проверка владения доменом и сокращение сроков действия сертификатов также уменьшат вероятность того, что сертификат продолжит действовать после потери актуальности содержащейся в нем информации и снизят риск распространения неправильно выпущенных сертификатов.

  1. Главная ссылка к новости (https://letsencrypt.org/2026/1...)
  2. OpenNews: Lets Encrypt добавил в пользовательское соглашение запрет на выдачу сертификатов для стран под санкциями США
  3. OpenNews: Let's Encrypt начал выдавать сертификаты для IP-адресов и 6-дневные сертификаты
  4. OpenNews: Let's Encrypt уменьшит срок действия сертификатов до 45 дней
  5. OpenNews: NS-сервера домена .top прекратили обслуживание запросов валидации Let's Encrypt
  6. OpenNews: Cloudflare создаёт удостоверяющий центр для бесплатной раздачи TLS-сертификатов
Лицензия: CC BY 3.0
Короткая ссылка: https://opennet.ru/66439-letsencrypt
Ключевые слова: letsencrypt, cert
При перепечатке указание ссылки на opennet.ru обязательно


Обсуждение (85) Ajax | 1 уровень | Линейный | +/- | Раскрыть всё | RSS
  • 1.1, Аноним (1), 10:19, 10/10/2026 [ответить] [﹢﹢﹢] [ · · · ]  
  • +6 +/–
    Я так понимаю в 2029 году я сталкнусь с тем что мой локальные серты от моего локального СА должны так же иметь до 47 дней срок, хотя это не имеет никакого смысла в локальном периметре.
     
     
  • 2.2, Аноним (2), 10:36, 10/10/2026 [^] [^^] [^^^] [ответить]  
  • +/–
    Ага, и автоматический transparency log
     
     
  • 3.32, Аноним (32), 12:29, 10/10/2026 [^] [^^] [^^^] [ответить]  
  • +10 +/–
    И потом придут к тому, чтобы сайт открылся в браузере, нужно будет разрешение в данный момент от Центра Развлекательных Услуг.
     
  • 2.5, Bob (??), 11:07, 10/10/2026 [^] [^^] [^^^] [ответить]  
  • –13 +/–
    >сталкнусь

    Ещё бы с учебником русского столкнуться…

    >не имеет никакого смысла в локальном периметре

    А зачем тогда вообще сертификаты? Если локалка изолирована.

     
     
  • 3.10, Аноним (10), 11:16, 10/10/2026 Скрыто ботом-модератором     [к модератору]
  • +7 +/–
     
  • 3.78, User (??), 14:59, 10/10/2026 [^] [^^] [^^^] [ответить]  
  • +/–
    > А зачем тогда вообще сертификаты? Если локалка изолирована.

    О, а вот этот вопрос многие люди сами себе и задают - особенно при необходимости повзаимодействовать с какими-нибудь "историческими" железками или софтом, да.

     
     
  • 4.85, Аноним (85), 15:38, 10/10/2026 [^] [^^] [^^^] [ответить]  
  • +/–
    Изолированная среда не означает безопасную. К ней должны применяться обычные стандарты.
     
  • 2.16, Аноним (-), 11:37, 10/10/2026 Скрыто ботом-модератором     [к модератору]
  • –1 +/–
     
  • 2.68, Аноним (68), 14:22, 10/10/2026 [^] [^^] [^^^] [ответить]  
  • +/–
    Как говорил классик: Ваши ожидания - это Ваши проблемы.
     
  • 2.76, User (??), 14:58, 10/10/2026 [^] [^^] [^^^] [ответить]  
  • –1 +/–
    Нет, не столкнешься. Ну, с ограничением срока действия в 1 год же не столкнулся, да?
    А оно уже вот есть... для публично доступных CA, доверие которым обеспечивает сам браузер. А вот что ты самостоятельно в систему\браузер надобавлял - вот то сам и защищай. Хочешь верить, что 99 лет достаточно безопасно? Выписывай, браузер примет :).
     

  • 1.3, Аноним (3), 10:54, 10/10/2026 [ответить] [﹢﹢﹢] [ · · · ]  
  • +2 +/–
    Делают всё, чтобы трекать скомпроментированные серты и подмены было дороже.

    >новых криптоалгоритмов в случае выявления уязвимостей и помешает

    это всё читается как абсолютный булшит

     
     
  • 2.6, Bob (??), 11:09, 10/10/2026 [^] [^^] [^^^] [ответить]  
  • –5 +/–
    >это всё читается как абсолютный булшит

    Это пинок под попчагу ленивым автоматизаторам, читнуть чейнджлог и новости)
    А то поставили раз в 2 года и забили на всё.

     
  • 2.13, Аноним (10), 11:18, 10/10/2026 [^] [^^] [^^^] [ответить]  
  • +3 +/–
    Чтобы чаще ходили на поклон к товарищу... добродетелью.
     
     
  • 3.38, Аноним (38), 13:02, 10/10/2026 Скрыто ботом-модератором     [к модератору]
  • +/–
     
  • 2.22, Аноним (22), 12:05, 10/10/2026 [^] [^^] [^^^] [ответить]  
  • +4 +/–
    точнее наоборот, чтоб быстро выпускать скомпроментированные серты и быстро блокировать неугодных    
     

  • 1.4, Аноним (4), 10:55, 10/10/2026 [ответить] [﹢﹢﹢] [ · · · ]  
  • +1 +/–
    Человека выдавливают из инфраструктуры доверия. Теперь только автоматически.
     
     
  • 2.7, Bob (??), 11:10, 10/10/2026 [^] [^^] [^^^] [ответить]  
  • +/–
    >Человека выдавливают из инфраструктуры доверия

    Раньше раз в два года за шавуху менялся один халявный серт на другой. А теперь такая халява не прокатит)

     
     
  • 3.8, Аноним (4), 11:14, 10/10/2026 [^] [^^] [^^^] [ответить]  
  • +/–
    Почему Вы исключаете автоматизацию обмена сертами, чтобы быть в ритме? А контроль человека уходит из системы.
     
  • 3.11, Аноним (10), 11:17, 10/10/2026 [^] [^^] [^^^] [ответить]  
  • +/–
    Бесплатная шавуха только в темном лесу с неприветливым людьми.
     
  • 3.12, Аноним (4), 11:17, 10/10/2026 [^] [^^] [^^^] [ответить]  
  • +/–
    Кроме того не забывайте, что это совместная идея с производителями браузеров. Они тоже будут верещать на срок действия внутренних сертификатов.
     

  • 1.9, Аноним (10), 11:15, 10/10/2026 [ответить] [﹢﹢﹢] [ · · · ]  
  • +1 +/–
    Это уже начало конца. И окно овертона.
     
     
  • 2.26, Аноним (32), 12:13, 10/10/2026 [^] [^^] [^^^] [ответить]  
  • +3 +/–
    > Let's Encrypt, контролируемый сообществом

    Неужели кто-то в это верит? Это сообщество что-ли захотело короткие серты?

     
     
  • 3.42, pofigist (?), 13:12, 10/10/2026 [^] [^^] [^^^] [ответить]  
  • +1 +/–
    По многочисленным просьбам трудящихся же!🤣
     
  • 3.74, BrainFucker (ok), 14:48, 10/10/2026 [^] [^^] [^^^] [ответить]  
  • +/–
    Два человека уже сообщество.
     
  • 2.69, Аноним (68), 14:24, 10/10/2026 [^] [^^] [^^^] [ответить]  
  • +/–
    Это конец в окне.
     

  • 1.14, Аноним (-), 11:24, 10/10/2026 [ответить] [﹢﹢﹢] [ · · · ]  
  • +1 +/–
    А вот объясните мне:

    1. Делаю первый свой сайт, собираюсь подключить Let's Encrypt. Мне придется самому каждый раз проверять когда там что истечет? Или у Let's Encrypt есть какие-то свои возможности автоматизации? Если такие возможности есть, какой смысл сокращать жизнь сертификатов? А если нет таких возможностей, то это они огромный гемор создают создателям сайтов, как я понимаю...

    2. Откуда такая дурацкая цифра - 47 дней? Почему не 60? Не 50? Даже не 45... Что это?

     
     
  • 2.15, Аноним (15), 11:34, 10/10/2026 [^] [^^] [^^^] [ответить]  
  • +/–
    > Мне придется самому каждый раз проверять когда там что истечет?

    Нормальный веб-сервер сам это автоматические делает.

     
     
  • 3.18, Аноним (18), 11:46, 10/10/2026 [^] [^^] [^^^] [ответить]  
  • +/–
    И автоматически перевыпускает, заменяет сертификат?
     
     
  • 4.31, anonimm (?), 12:23, 10/10/2026 [^] [^^] [^^^] [ответить]  
  • +/–
    Ну да. А ты как думал, лично на сайт заходить и прокликивать, что ли?
     
     
  • 5.40, Аноним (40), 13:08, 10/10/2026 [^] [^^] [^^^] [ответить]  
  • +/–
    Не знаю как сейчас. Поэтому и вопрос.
     
  • 4.41, Аноним (38), 13:12, 10/10/2026 [^] [^^] [^^^] [ответить]  
  • +2 +/–
    Их Certbot пропишет в твой cron скрипт работающий с правами root, скачивающий с их сервера самую последнюю версию скрипта обновления, а затем обновляющего сертификат. Они получают полный доступ к Вашим системам абсолютно автоматически.
     
     
  • 5.52, WaspWyspWisp (ok), 13:30, 10/10/2026 [^] [^^] [^^^] [ответить]  
  • –1 +/–
    Ага, конецно, ещё и в ботнет подключают, обнуляют все кошельки, и скачивают все данные с дисков. Конечно.
     
     
  • 6.58, Аноним (38), 13:53, 10/10/2026 [^] [^^] [^^^] [ответить]  
  • +1 +/–
    > Ага, конецно, ещё и в ботнет подключают, обнуляют все кошельки, и скачивают
    > все данные с дисков. Конечно.

    Конечно нет. Ничего из перечисленного Вами они не делают... пока.

     
  • 5.83, localhostadmin (ok), 15:22, 10/10/2026 [^] [^^] [^^^] [ответить]  
  • +/–
    для получения сертификата от летс энкрипт цертбот не обязателен
     
  • 2.79, User (??), 15:03, 10/10/2026 [^] [^^] [^^^] [ответить]  
  • +/–
    > Откуда такая дурацкая цифра - 47 дней? Почему не 60? Не 50? Даже не 45... Что это?

    Полтора месяца (31+30/2) плюс один день, если не ошибаюсь.

     

  • 1.17, Аноним (17), 11:42, 10/10/2026 [ответить] [﹢﹢﹢] [ · · · ]  
  • +1 +/–
    Что как бы намекает, что нужно что-то новое. Не новая контора, а другое решение. Сертификаты, управляемые кем надо, были ошибкой.
     
     
  • 2.23, Аноним (23), 12:05, 10/10/2026 [^] [^^] [^^^] [ответить]  
  • +3 +/–
    Нужен браузер, который будет доверять долгоживущим сертификатам. И всё.
     
     
  • 3.45, Аноним (38), 13:16, 10/10/2026 [^] [^^] [^^^] [ответить]  
  • –1 +/–
    Он им и так доверяет. У каждого сертификата прописан срок годности. Корневые сертификаты "доверенных" корпораций, могут иметь срок годности в несколько десятков лет. А Вы должны радоваться, что Вам подписали на 64 дня.
     
     
  • 4.50, Ятыаноним (?), 13:27, 10/10/2026 [^] [^^] [^^^] [ответить]  
  • +1 +/–
    Очевидно непорядок.

    Надо и рутовые обновлять раз в месяц, а то мало ли чего, безопасность она такая!

     
  • 3.81, User (??), 15:07, 10/10/2026 [^] [^^] [^^^] [ответить]  
  • –1 +/–
    Ну, вообще-то примерно любой браузер сейчас так и делает. К self-signed\personal CA эти требования не применяются, а уговорить не-personal CA выдать тебе сертификат больше чем на год - ну, удачи.
     
  • 2.24, Аноним (22), 12:08, 10/10/2026 [^] [^^] [^^^] [ответить]  
  • +/–
    Это изначально осознанное решение, просто не всем хватило уровня развития понять последствия.
    на дурака не нужен нож...
     
  • 2.51, Ivan_83 (ok), 13:29, 10/10/2026 [^] [^^] [^^^] [ответить]  
  • +/–
    Просто мир изменился и люди стали другими.

    Из максимально близкого - блохчейн технологии.

     
  • 2.77, BrainFucker (ok), 14:59, 10/10/2026 [^] [^^] [^^^] [ответить]  
  • +/–
    > нужно что-то новое. Не новая контора, а другое решение.

    Уже есть. Вместо браузеров под каждый сервис свое standalone приложение. На мобильных платформах это давно уже база, там браузеры не пользуются популярностью.

    В приложение можно зашить свои сертификаты и не зависеть от посторонних.

     

  • 1.19, Аноним (19), 11:54, 10/10/2026 Скрыто ботом-модератором [﹢﹢﹢] [ · · · ]     [к модератору]
  • +/–
     
  • 1.20, Ок (?), 11:59, 10/10/2026 [ответить] [﹢﹢﹢] [ · · · ]  
  • +/–
    нужна генерация и разнообразие для волшебных ферм Носачей :) Бетховен иссяк)
     
  • 1.21, Аноним (21), 12:04, 10/10/2026 [ответить] [﹢﹢﹢] [ · · · ]  
  • –1 +/–
    >ассоциация CA/Browser Forum

    Похоже, что они знают какую-то тайну про асимметричное шифрование и про время разложения на простые сомножители. Другого объяснения их *дурацких* инициатив просто не вижу.

     
     
  • 2.27, Аноним (22), 12:15, 10/10/2026 [^] [^^] [^^^] [ответить]  
  • +/–
    те кто следят за развитием криптографии с 90х знают что допущенные и широко применяемые алгоритмы и инфраструктуры так или иначе ослаблены, и если сначала об этом просто говорят то спустя лет 10 это публично подтверждается и приводит к замене, и замена естественно также ослабленная, и т.д. новый цикл  
     
     
  • 3.37, Аноним (37), 12:57, 10/10/2026 Скрыто ботом-модератором     [к модератору]
  • +/–
     
  • 3.49, Ivan_83 (ok), 13:23, 10/10/2026 [^] [^^] [^^^] [ответить]  
  • –1 +/–
    Где там RSA ослаблено?
     
     
  • 4.64, Аноним (37), 14:08, 10/10/2026 [^] [^^] [^^^] [ответить]  
  • +/–
    крипта основанная на недоказанных мат. проблемах по определению ослаблена, и вообще - стоит зарубить на носу, любая недоказанная крипта - слаба по определению. Никто не доказал, что не существует полиноминального алгоритма факторизации или дискретного логарифма!!!
     
  • 2.33, Аноним (33), 12:37, 10/10/2026 [^] [^^] [^^^] [ответить]  
  • +1 +/–
    > какую-то тайну про асимметричное шифрование

    Гуглите "Равенство классов P и NP" и "Односторонняя функция"

     
  • 2.48, Ivan_83 (ok), 13:22, 10/10/2026 [^] [^^] [^^^] [ответить]  
  • +1 +/–
    Да нет же.
    Хомяков давно согнали на ECDSA p256 + ED25519.
    Плюс были интересные истории про то что DH файлы никто не перегенерил и везде они одни и теже, что позволяет потратить время один раз чтобы потом ломать их пользователей быстрее.

    Я вот тут в потроха prosody заглянул и офигел: там DH зашитый и какой то совсем мизерный. Благо у меня основные соединения и до того шли через nginx где DH файл генерировал я.

     
     
  • 3.62, Омоним (?), 14:01, 10/10/2026 [^] [^^] [^^^] [ответить]  
  • +1 +/–
    > Плюс были интересные истории про то что DH файлы никто не перегенерил и везде они одни и теже

    у мозиллы был/есть сайт с генератором секурных конфигов для всяких нгинксов-апачей. Лет 10 назад там была ссылка на скачивание DH файла, т.к. типа "его генерация может занимать продолжительное время". Вот там точно файл был один и тот же :)

     
     
  • 4.67, Ivan_83 (ok), 14:17, 10/10/2026 [^] [^^] [^^^] [ответить]  
  • +/–
    История с кодом просоди с этого и началась :)
    В чейнджлоге было написано про них и я полез смотреть что там за профили такие внутри...
    А там какой то бардак, если честно.
     

  • 1.25, Tron is Whistling (?), 12:12, 10/10/2026 [ответить] [﹢﹢﹢] [ · · · ]  
  • +/–
    На самом деле это даст обратный эффект - ряд пиплов забодается и будет просто выключать проверку времени жизни или сертификатов в браузере вообще. На страх и рицк, ага, но разницы никакой.
     
     
  • 2.28, Аноним (32), 12:18, 10/10/2026 [^] [^^] [^^^] [ответить]  
  • +1 +/–
    > просто выключать проверку времени жизни или сертификатов в браузере

    Значит, это будет сделать не очень (очень не) просто.

     
  • 2.29, Аноним (22), 12:20, 10/10/2026 [^] [^^] [^^^] [ответить]  
  • +/–
    это будет доступно на недоверенных платформах, типа ПК на линухе, а во всяких андроидах и иосах сделают соответствующее условие для приема в маркет  
     
     
  • 3.34, Tron is Whistling (?), 12:41, 10/10/2026 [^] [^^] [^^^] [ответить]  
  • +/–
    Этим можно.
     
  • 2.43, Аноним (43), 13:13, 10/10/2026 [^] [^^] [^^^] [ответить]  
  • +1 +/–
    Какой ряд пиплов, от чего забодается, и зачем будет выключать? Для админов не меняется ничего - сертбот запускается раз в сутки по крону, вообще похрен получает он серт на сутки, неделю и месяц. Пользователям это также до этого места - у них всё как работало так и продолжит работать.
     
     
  • 3.46, Ivan_83 (ok), 13:17, 10/10/2026 [^] [^^] [^^^] [ответить]  
  • +/–
    Затем что не все ходят на поклон в LE за сертами, некоторые сами себе серты на 50 лет выписали и клали болт на остальных с их мнением.
     
  • 2.82, User (??), 15:09, 10/10/2026 [^] [^^] [^^^] [ответить]  
  • +/–
    Ну, будут ходить с отмороженными ушами - чем плохо-то? Глядишь, издалека признать можно будет )))
     

  • 1.30, Агл (ok), 12:20, 10/10/2026 [ответить] [﹢﹢﹢] [ · · · ]  
  • +/–
    "дайте нам денег и все будет клёво, и вам станет полегче и нам кайфово"
     
  • 1.36, Аноним (37), 12:55, 10/10/2026 [ответить] [﹢﹢﹢] [ · · · ]  
  • +1 +/–
    OCSP им видите ли поддерживать в лом было из-за нагрузки, а тут до 64 дней сократили, ну, ну, думаю следующим шагом будет повод прикрыть лавочку из-за нагрузки.
     
     
  • 2.57, Ivan_83 (ok), 13:51, 10/10/2026 [^] [^^] [^^^] [ответить]  
  • +/–
    Я OSCP всегда выключал как трекинг сайтов по которым я хожу и как средство цензуры которое может объявить неугодный сайт как утекший серт.
     
     
  • 3.63, Аноним (37), 14:04, 10/10/2026 [^] [^^] [^^^] [ответить]  
  • +/–
    давно решена эта проблема, ток все пох3р, вебсервер сам должен бегать и прикреплять в ответе при хедшейке с клиентом!!!
     
     
  • 4.66, Ivan_83 (ok), 14:13, 10/10/2026 [^] [^^] [^^^] [ответить]  
  • +/–
    А смысл?
    Типа если я упёр серт и делаю митм - я не буду прикреплять OSCP что серт который у меня тут  уже отозван.
     
     
  • 5.70, Аноним (37), 14:27, 10/10/2026 [^] [^^] [^^^] [ответить]  
  • +/–
    > А смысл?

    суть в том, что делать механизм прикрепления OCSP веб сервером - обязательным, если браузер клиента видит, что нет прикрепленного ответа, то "гуляй вася"!!!

     
     
  • 6.71, Аноним (37), 14:35, 10/10/2026 [^] [^^] [^^^] [ответить]  
  • +/–
    отсюда, митм все еще возможен если стащить сертификат вебсервера и закешированный на 5 минут ответ от ocsp сервера, этого не отрицаю, то есть 5 минут на проведения MitM-а, что в некоторых случаях бывает достаточно, но зависит от целей, потому-что, чтобы достать кешированный ocsp ответ, необходимо взломать веб сервер. А сертификаты самого веб сервера могут без взлома сервера утечь по любым каналам. А если мы взломали веб сервер, то необходимость проводить MitM против клиентов встает в особых каких-то случаях, но все же, взлом есть взлом и MitM возможен, я не отрицаю, но называть MitM-ом полное взятие под контроль веб сервер я бы не стал. Что в итоге? Какое решение от такого 5 минутного MitM-а? - просто не кешировать ответы от OCSP как на стороне клиента, так и на стороне сервера!!!
     

  • 1.39, rvs2016 (ok), 13:03, 10/10/2026 [ответить] [﹢﹢﹢] [ · · · ]  
  • +1 +/–
    Сокращение срока действия серитфиката - это неправильный путь "усиления" защиты, т.к. атакующий вновь атакует ресурс с обновлённым сертификатом точно так же, как и через 90 дней, но только теперь через 64 дня (а с февраля 2028 - и через 45 дней) и ресурс опять станет скомпроментированным. Хоть на час серитфикаты выдавайте, хоть на пол часа, хоть на 5 минут, а возможность новой атаки после обновления сертификата это всё-равно не отменит.
     
     
  • 2.53, Аноним (-), 13:40, 10/10/2026 [^] [^^] [^^^] [ответить]  
  • –1 +/–
    Для усиления защиты существуют платные сертификаты. Что такое платный сертификат? Это гарантия чего-то, то есть как страховка, взломали ответственности несёт или разделяет владелец сертификата который продал если это не контора по продаже сертификатов "Рога и копыта" а серьёзный продавец. А ты с своим подходом не мешай зарабатывать деньги — бизнес такой и ли бесплатный такой вариант или платный другой. А чтобы хорошо да и бесплатно зачем тогда покупать.
     
     
  • 3.56, Аноним (-), 13:46, 10/10/2026 [^] [^^] [^^^] [ответить]  
  • +/–
    И то: появление Let's Encrypt в свое время сильно ударило по доходам коммерческих удостоверяющих центров. А как будет дальше я не знаю.
     
     
  • 4.65, Ivan_83 (ok), 14:11, 10/10/2026 [^] [^^] [^^^] [ответить]  
  • +2 +/–
    До появления LE и серты были особо мало кому интересны, он же появился вместе с инициативой анб-гугла по загону всех в TLS.
     
  • 3.59, Аноним (-), 13:53, 10/10/2026 [^] [^^] [^^^] [ответить]  
  • +1 +/–
    Платный сертификат от серьезной конторы 8212 это действительно чистой воды ю... большой текст свёрнут, показать
     
  • 2.60, Аноним (43), 13:55, 10/10/2026 [^] [^^] [^^^] [ответить]  
  • +/–
    То же и про удлинение можно сказать - тогда атакующий будет дольше иметь доступ к скомпромитированному сертификату. Может ты просто в безопасности не разбираешься, если делаешь такие заявления?
     
     
  • 3.72, Аноним (-), 14:45, 10/10/2026 [^] [^^] [^^^] [ответить]  
  • +/–
    Из его слов я понял если сайт взломан, какой срок действительности у сертификата не имеет значения и как часто обновляют сертификат не имеет значения, если взлом не через сертификат. Если такой взлом то какой сертификат используется и с какими характеристиками не имеет значения.
     
     
  • 4.73, Аноним (-), 14:46, 10/10/2026 Скрыто ботом-модератором     [к модератору]
  • +/–
     
  • 4.80, Аноним (-), 15:04, 10/10/2026 Скрыто ботом-модератором     [к модератору]
  • +/–
     
  • 2.75, Аноним (37), 14:49, 10/10/2026 [^] [^^] [^^^] [ответить]  
  • +/–
    от того, что у вас крадут секретные ключи, вам чем-то поможет смена алгоритма шифрования? Ясен пень, что пока не прикрыт канал утечки, тебя будут им3ть всегда. А смена того же ключа или сертификата должна происходить не только при случаях компрометации, а одноразовость вообще - идеал!!!
     

  • 1.44, Ivan_83 (ok), 13:15, 10/10/2026 [ответить] [﹢﹢﹢] [ · · · ]  
  • +1 +/–
    > После марта 2029 года обработка в браузерах новых сертификатов, срок действия которых превышает 47 дней, будет приводить к выводу в ошибки "ERR_CERT_VALIDITY_TOO_LONG".

    Придётся пропатчить слишком наглые браузеры и криптолибы.
    Я не планировал раньше 2049 года свой RSA16k серт переделывать.

     
  • 1.47, Аноним (38), 13:21, 10/10/2026 [ответить] [﹢﹢﹢] [ · · · ]  
  • +/–
    А давайте будем ещё больше доверять корпорациям. Пусть нужно будет и серверам и клиентам подключатся к серверам корпораций при помощи симметричных алгоритмов шифрования и общаться друг с другом через голый http.
     
     
  • 2.54, Ivan_83 (ok), 13:43, 10/10/2026 [^] [^^] [^^^] [ответить]  
  • +/–
    Дело то не в доверии а в том что без этих корпораций нынче интернет превращается в тыкву для 99% пользователей.

    Кто там держит браузеры? Кто держит топ 100 сайтов? Кто держит топ 99% ос?
    Ну вот а большинству только это и надо, а продругое они и не знают даже.

    Я вообще часто думаю что тема со свободными ОС и железом только и жива благодаря энтузиастам из США, так бы давно придушили и заставили только с секуребутом грузится.

     

  • 1.55, Mik Foxi (ok), 13:45, 10/10/2026 [ответить] [﹢﹢﹢] [ · · · ]  
  • +3 +/–
    Все это выглядит как затягивание удавки на нашей шее, под видом заботы о нас... Не к добру все это.
     
     
  • 2.61, Аноним (61), 13:56, 10/10/2026 [^] [^^] [^^^] [ответить]  
  • –2 +/–
    Выглядит? А является ли? Обоснуешь, хотя бы для самого себя, или компетениция на уровне теорий заговора?
     

  • 1.84, Аноним (84), 15:34, 10/10/2026 [ответить] [﹢﹢﹢] [ · · · ]  
  • +/–
    >С 10 февраля 2027 года все новые и обновляемые сертификаты будут выдаваться на 64 дня... C 16 февраля 2028 года срок действия сертификатов намерены сократить с 64 до 45 дней

    Теперь я понимаю почему некоторые до сих пор на http сидят.

     
  • 1.86, Аноним (85), 15:45, 10/10/2026 [ответить] [﹢﹢﹢] [ · · · ]  
  • +/–
    Так отзовите серты. Ну допустим реально есть утечки, компрометация (именно алгоритма), ну так просто отзовите серты. Они как выдающий центр видят все поля. И если что-то пойдёт не так, легко отзовут все скомпромитированные серты.
     

     Добавить комментарий
    Имя:
    E-Mail:
    Текст:



    XSQUARE
    Inferno Solutions
    Hosting by Hoster.ru
    Хоcтинг: