Cnbeta 01月17日
免费证书提供商Let's Encrypt宣布将提供6天短期证书和IP证书
index_new5.html
../../../zaker_core/zaker_tpl_static/wap/tpl_guoji1.html

 

Let's Encrypt宣布将于2025年4月起为IT管理员提供6天短期证书和IP地址证书。短期证书旨在提高安全性,通过缩短证书有效期来降低私钥泄露风险,并依赖自动续期流程。IP地址证书将打破现有CA机构的市场垄断,为IT管理员提供免费选项。短期证书不提供OCSP和CRL URL查询功能,可能存在兼容性问题。IP地址证书预计在2025年底提供,仅支持http-01和tls-alpn-01验证,不校验CAA记录。此举将影响全球数亿网站的加密证书管理。

🗓️ Let's Encrypt计划在2025年4月推出6天短期证书,以提高安全性,降低因私钥泄露导致的风险,并依赖自动续期流程。

🌐 Let's Encrypt将提供IP地址证书,打破现有CA机构在IP证书领域的垄断,为IT管理员提供免费选择,但仅支持http-01和tls-alpn-01验证。

⚠️ 短期证书不提供OCSP和CRL URL查询功能,这可能会导致在某些旧版本浏览器或场景下出现兼容性问题,因为证书吊销机制被认为不可靠。

🔑 IP地址证书不进行CAA记录校验,因为DNS系统不支持直接对IP地址进行CAA记录验证,这与域名证书的验证方式有所不同。

为全球数以亿计网站提供加密证书的非营利组织 Let’s Encrypt 日前宣布重大消息:从 2025 年 4 月开始该平台将为 IT 管理员们提供 6 天的短期证书和 IP 地址证书。目前能够提供 IP 地址证书的 CA 机构非常少并且多数都是要付费的,此次 Let’s Encrypt 提供 IP 地址证书将破除现有 CA 的市场垄断地位,为 IT 管理员提供新的免费选项。

至于 6 天的短期数字证书则是基于安全性考虑的,苹果曾提议将整个 TLS 数字证书有效期从当前的最长 384 天缩短到 45 天,从而提高安全性。

为什么短期证书能够提高安全性:

数字证书本质上就是经过验证的哈希值,数字证书和对应的私钥 (同样是哈希值) 都存在泄露风险,因此 CA / 浏览器论坛 (负责制定数字证书这类规定的行业论坛) 要求提供证书吊销功能。

当我们发现数字证书私钥泄露时可以找到原申请的 CA 机构进行吊销操作,吊销流程完成后这份数字证书就会在联网环境中失效无法再继续验证。

但证书吊销的效果并不好,其中很大一部分原因是 IT 管理员可能并不清楚私钥已经泄露,这导致不安全的数字证书继续被使用直到过期后才彻底失效。

因此 Let’s Encrypt 认为证书有效期越长其安全性也就越低,推出的 6 天短期数字证书可以解决这个问题,因为这类证书很快就会过期,IT 管理员不知道私钥泄露也没关系,过期后证书就作废。

什么时候开始提供短期证书:

Let’s Encrypt 计划从 2025 年 4 月开始为小部分用户提供 6 天短期证书,这类证书依赖于自动申请和续期流程,毕竟指望每 6 天就手动更换证书是不现实的,IT 管理员必须完善自动化流程后实现证书的自动同步。

但短期证书也存在一些缺陷:

Let’s Encrypt 没有计划为短期证书提供 OCSP 和 CRL URL 查询功能,为什么呢?如前文所说 Let’s Encrypt 认为证书吊销在历史上是不可靠的,既然如此那这种短期证书就没必要再提供 OCSP 查询了。

目前还不清楚这种没有 OCSP 和 CRL URL 的证书是否能在所有浏览器和旧版本上兼容,这个 Let’s Encrypt 没有提,但蓝点网怀疑可能会在某些场景里出现兼容性问题导致无法验证。

最后是关于 IP 地址证书:

IP 地址证书短时间内不会直接提供,预计要到短期证书普遍可用也就是在 2025 年年底时才提供 IP 地址证书,IP 地址证书仅支持 http-01 和 tls-alpn-01 验证,因为 DNS 不参与 IP 地址验证所以无法通过 DNS TXT 记录的方式进行验证。

另外鉴于 DNS 系统也不支持直接对 IP 地址进行 CAA 记录验证,所以当申请 IP 地址证书时不会校验 CAA 记录 (CAA 记录用于指定某个域名仅限于某个 CA 颁发证书,其他 CA 不得为其颁发证书,这可以降低某些 CA 恶意颁发证书问题)。

Fish AI Reader

Fish AI Reader

AI辅助创作,多种专业模板,深度分析,高质量内容生成。从观点提取到深度思考,FishAI为您提供全方位的创作支持。新版本引入自定义参数,让您的创作更加个性化和精准。

FishAI

FishAI

鱼阅,AI 时代的下一个智能信息助手,助你摆脱信息焦虑

联系邮箱 441953276@qq.com

相关标签

Let's Encrypt 短期证书 IP地址证书 数字证书 网络安全
相关文章