Categories: NOTÍCIAS EM GERAL

Você tem dois dias para comprar certificados TLS / SSL de 2 anos

Os desenvolvedores de navegadores da Web e sistemas operacionais, como Apple, Microsoft, Firefox e Google, não considerarão mais os certificados TLS / SSL de 2 anos emitidos em ou após 1º de setembro como válidos.

Em vez disso, todos os novos certificados TLS / SSL emitidos após 1º de setembro de 2020, só terão um período de validade máximo de 13 meses (397 dias).

Essa nova restrição significa que, se você quiser comprar um certificado de expiração de 2 anos, precisará fazer isso nos próximos dois dias.

A Apple restringiu a idade do certificado, todos os outros seguiram

Profissionais de segurança e desenvolvedores de navegador têm pressionado para reduzir a validade dos certificados TLS / SSL de dois anos para um ano há algum tempo.

O raciocínio por trás do período de validade mais baixo é principalmente para segurança e para evitar que usuários não autorizados usem certificados por muito tempo:

  • Permite maior agilidade na eliminação de certificados quando vulnerabilidades são descobertas em algoritmos de criptografia
  • Limita a exposição de um site ao comprometimento, já que as chaves privadas de criptografia são alteradas regularmente. Se um certificado TLS privado for roubado, uma validade de um ano limitará a quantidade de tempo que um ator de ameaça pode usar.
  • Impede que provedores de hospedagem ou terceiros usem um certificado por muito tempo depois que um domínio não é mais usado ou mudou de provedor.

As autoridades de certificação, porém, não queriam saber da mudança e continuaram rejeitando a sugestão.

A Apple finalmente se cansou e decidiu unilateralmente que não consideraria mais certificados TLS / SSL com períodos de validade superiores a 397 e emitidos a partir de 1º de setembro de 2020 como válidos.

Depois que a Apple tomou essa decisão, a Mozilla e o Google vieram e anunciaram que seguiriam o exemplo da Apple nessa mudança.

Essa decisão acabou forçando as autoridades de certificação a concordar de má vontade com a mudança nos períodos máximos de validade.

O que isso significa para você?

Se você tiver TLS / certificados existentes com um período de validade superior a um ano, não precisa se preocupar com eles e eles continuarão válidos.

Se você adquirir um certificado SSL ou TLS depois de 1º de setembro, ele só será válido por 13 meses ou 397 dias.

Alguns provedores de certificado SSL, como Sectigo e Digicert  já pararam de emitir certificados com validade de 2 anos 

Outros vão parar no final de 31 de agosto de 2020.

Por isso, se você deseja adquirir um certificado TLS ou SSL com um período de validade de 2 anos, será necessário fazê-lo até 1º de setembro de 2020, ou seja, daqui a dois dias.

Depois de 1º de setembro, você ainda poderá comprar um certificado para vários anos, mas isso é essencialmente um pré-pagamento para receber um desconto. Você ainda precisará emitir um novo certificado a cada ano.

Os administradores que se esquecem de renovar um certificado causaram várias interrupções recentemente, incluindo uma que levou a uma subnotificação de casos COVID-19 na Califórnia e uma  interrupção do Spotify.

Para aqueles que procuram uma abordagem automatizada para renovar certificados e aplicá-los automaticamente aos seus serviços da web, você pode usar o Let’s Encrypt  para certificados gratuitos e o CertBot da EFF para automatizar sua instalação e renovação.

Fonte: https://www.bleepingcomputer.com/news/technology/you-have-two-days-left-to-purchase-2-year-tls-ssl-certificates/

Ninja

Na cena de cybersecurity a mais de 25 anos, Ninja trabalha como evangelizador de segurança da informação no Brasil. Preocupado com a conscientização de segurança cibernética, a ideia inicial é conseguir expor um pouco para o publico Brasileiro do que acontece no mundo.

Share
Published by
Ninja

Recent Posts

Vulnerabilidade crítica no servidor MCP do GitHub permite acesso não autorizado a repositórios privados

Falha permite que invasores manipulem o agente de um usuário por meio de um problema…

2 semanas ago

Suposto 0-Day da Fortinet está à venda em cantos obscuros da web

Um exploit de dia zero, dirigido aos firewalls FortiGate da Fortinet, foi descoberto à venda…

2 meses ago

Pesquisadores descobrem a família de malware Shelby que abusa do GitHub para comando e controle

A família SHELBY mostra um exemplo preocupante de malware moderno com design modular, sofisticado e…

2 meses ago

Hackers abusam de plugins MU do WordPress para esconder código malicioso

Hackers estão explorando o diretório mu-plugins do WordPress para injetar códigos maliciosos que não aparecem…

2 meses ago

Google lança duas novas ferramentas de IA para detectar golpes conversacionais em dispositivos Android

O Google implementou uma nova funcionalidade de "Detecção de Golpes" com inteligência artificial no aplicativo…

3 meses ago

APT28 aprimora técnicas de ofuscação com trojans HTA avançados

O grupo APT28, ligado à Rússia, está utilizando técnicas avançadas de ofuscação em seus ataques…

3 meses ago