全面封杀?超过13个月的HTTPS证书将被Safari拒绝!

上周(当地时间2月19日),在斯洛伐克举行的CA/浏览器(CA / Browser)论坛会议上,苹果公司宣布:为了提高网络安全性,从2020年9月1日开始,任何有效期超过 398 天的新网站证书将不会受到Safari浏览器的信任,而是会被拒绝。另外,在截止日期(2020年9月1日)之前颁发的较旧证书不受此规则的影响。

这项政策的发布意味着使用在截止时间点之后使用两年期SSL/TLS证书的网站将在苹果系统的浏览器中引发隐私错误,所有证书需要每年进行续签,以保持Safari的信任。(注意:2020年9月1日前签发的所有SSL/TLS证书不受此政策影响)

苹果发布这项政策的目的是通过确保开发者使用最新加密标准的证书来提高网站的安全性,并减少被忽视的旧证书的数量,这些证书有可能被盗窃,并被用于网络钓鱼和驱动器恶意软件***。如果研究人员或不法分子能够破解SSL/ TLS标准中的密码,短期证书将确保人们在大约一年内迁移到更安全的证书。

浏览器巨头正逐步缩短证书有效期

2019年8月,谷歌在CA/Browser Forum 会议上就提出将 HTTPS 证书的有效期从 27 个月缩短到 13 个月的议案,最终,CA/Browser Forum 经投票否决了这项提案,SSL证书最长有效期仍为2年。

据悉,苹果,谷歌和CA/Browser的其他成员考虑缩短证书有效期的问题已有一段时间,他们希望通过拒绝旧的安全证书,迫使网站管理员使用最新的加密技术更新他们的证书,而不是使用旧的、不那么安全的证书,这还将有助于减少管理员不知道的可能已被破坏的证书的影响。

根据 W3Counter 的最新数据显示,截至2020年1月,Safari浏览器的市场份额为17.7%。仅次于Google Chrome(58.2%)。

证书管理将面临巨大挑战

缩短证书的有效期,通过增加证书替换的频率,导致使用加密证书的网站所有者和企业的管理周期变得更加复杂,对许多依赖数字证书保护系统的公司来说,将带来巨大的成本,极大加重了企业运维管理人员的负担,SSL/TLS证书过期所造成的后果将会不堪设想!

SSL/TLS证书过期的不利影响 :

△ 损害企业网站的SEO排名;

△ 网站处于高安全威胁:数据和敏感信息被窃取、被篡改、被中间人***;

△ 网站公信力、品牌形象带来极大的负面影响;

△ 证书到期导致的企业业务意外中断,无法正常运营,承担资金损失;

△ 不当的证书/密钥管理导致的审核失败或违规;

图:Safari浏览器网站证书过期样式

如今,证书管理正成为企业的主要负担。企业规模越大,管理问题就越严峻。

如何有效进行证书管理?

不知道证书何时过期?不知道有多少证书和密钥?如何避免证书管理的痛点?苹果Safari证书有效期政策生效后,企业将如何应对?

亚洲诚信建议:您可以通过优质的证书管理平台,依靠自动化管理来协助证书的部署,更新和生命周期管理,以减少人员开销和随着证书更换频率的增加而出现错误的风险。

证书智能管理软件(CertManager)应运而生

CertManager是业内领先的集证书自动申请、部署、检测、发现、监控、管理、告警、更新和证书品牌切换于一体的证书全生命周期智能管理系统。按照美国国家标准与技术研究院(NIST)制定的TLS服务器证书管理行业标准草案设计,通过企业信息预审核机制,以及CertManager突出的部署环境适配能力,提供OV/EV证书一键申请、自动部署、证书品牌快速切换等。

提供一站式证书管理闭环服务,助力企业用户安全合规的管理SSL证书和私钥。可有效规避因证书过期而产生的资金流失、品牌受损等后果。统一管理网关/负载设备、云服务、 WebServer的证书部署和更新,并提供 OpenAPI 与运维系统对接。同时助力企业服务快速上线,降低人工成本,规避人为失误导致的生产事故。

? 证书自动签发

企业信息预审机制,实现 OV/EV 证书自动签发、快速获取

? 证书部署

统一管理网关设备、云服务、 WEB SERVERS 的证书部署和更新,并提供 OPENAPI 与运维系统对接

? 证书检测

CAA 统计报告、DN/SAN 合规报告、弱密钥统计

? 私钥保护

白盒算法加固、keyless、安全网关、短证书四种方式可选,保护私钥的安全性

? 监控告警

持续监控证书状态,告警异常情况

? 品牌切换

当 CA 信任受损,可快速切换证书品牌

? 用户管理

基于角色的访问控制,管理员、操作员和审计员

? 证书发现

对于企业已经部署的证书,可以扫描企业网段,并管理发现的证书

为帮助企业用户从容应对此次苹果Safari浏览器的证书有效期政策,亚洲诚信开通7*24小时在线咨询服务,为您答疑解惑,并提供高效安全的解决方案。

原文地址:https://blog.51cto.com/13954109/2473453

时间: 2024-11-09 08:38:09

全面封杀?超过13个月的HTTPS证书将被Safari拒绝!的相关文章

假设今天是2015年3月1日,星期天,请算出13个月零6天后是星期几,距离现在多少秒?

1 import java.text.ParseException; 2 import java.text.SimpleDateFormat; 3 import java.util.Calendar; 4 import java.util.Date; 5 6 public class dateToMill { 7 public static void main(String[] args) { 8 9 use(); 10 11 // noUse(); 12 13 } 14 15 //使用API计

HTTP 错误 404.13 - Not Found 请求筛选模块被配置为拒绝超过请求内容长度的请求

问题:HTTP 错误 404.13 - Not Found 请求筛选模块被配置为拒绝超过请求内容长度的请求. 原因:Web 服务器上的请求筛选被配置为拒绝该请求,因为内容长度超过配置的值(IIS 7 默认文件上传大小时30M). 解决:更改asp.net文件上传大小限制 1. 修改IIS的applicationhost.config 文件位置: %windir%/system32/inetsrv/config/applicationhost.config 找到<requestFiltering>

Let&#39;s Encrypt,免费好用的 HTTPS 证书

#参考https://imququ.com/post/letsencrypt-certificate.html#####argparse安装#http://www.cnblogs.com/emanlee/p/4577249.html 很早之前我就在关注 Let's Encrypt 这个免费.自动化.开放的证书签发服务.它由 ISRG(Internet Security Research Group,互联网安全研究小组)提供服务,而 ISRG 是来自于美国加利福尼亚州的一个公益组织.Let's E

Retrofit+OKHttp忽略https证书验证

记录这个的原因,是因为很多时候,因为后台配置的证书不正确导致APP访问不到服务器数据,导致影响自身的开发进度.没几行代码,逻辑也清晰,所以下面就直接贴出工具类吧: 1 package huolongluo.yeshen.byw.injection.model; 2 3 import java.security.SecureRandom; 4 import java.security.cert.X509Certificate; 5 6 import javax.net.ssl.HostnameVe

免费申请 HTTPS 证书,开启全站 HTTPS

作者:HelloGitHub-追梦人物 文中涉及的示例代码,已同步更新到 HelloGitHub-Team 仓库 HTTP 报文以明文形式传输,如果你的网站只支持 HTTP 协议,那么就有可能遭受到安全攻击.你可以使用 Google 浏览器打开一个 HTTP 协议网站,会发现 Chrome 在网址的左边将这个网站标记为不安全. HTTPS 为 HTTP 报文提供了一个加密传输的通道,这样攻击者就无法窃听或者篡改传输的内容.要启用 HTTPS,必须向一个可信任机构申请一个 HTTPS 证书.专业的

申请https证书需要注意的4大问题

HTTPS证书是什么 https证书是数字证书中的一种,由受信任的数字证书颁发机构CA如[沃通CA]在验证服务器身份后颁发,具有服务器身份验证和数据传输加密 功能,因其要配置在服务器上,所以也称SSL服务器证书或者SSL证书.由合法CA机构颁发的ssl证书遵循ssl协议,通过在客户端浏览器和Web服务 器之间建立一条SSL安全通道,对传送的数据进行加密和隐藏;确保数据在传送中不被篡改和窃取,保障数据的完整性和安全性,ssl安全协议是由网景 (Netscape Communication)公司设计

自制Https证书并在Spring Boot和Nginx中使用(转)

白话Https一文中, 介绍了Https存在的目的和工作原理,但多是偏向于原理性的介绍,本文介绍如何一步一步自制一个能够通过浏览器认证的Https证书,并讲解在Spring Boot环境和Nginx环境中服务器端的配置. 如果你还没有读过白话Https,我强烈建议你先去读一下.按照白话Https中的介绍,Https协议涉及到的主体主要有三个:客户端.服务端.以及CA机构.如下图所示: 在白话Https一文中,曾介绍一个服务要申请使用Https的流程.本文所介绍的流程,针对自制Https证书,更多

项目迁移腾讯云后,用户反馈,https证书不匹配。

腾讯云大禹高防大禹BGP同一IP绑定多个证书,用户反馈无法匹配我们域名对应证书.但是浏览器是支持的.定位为客户端不支持sni在运维检查lb及高防证书关联无误,定位发现是用户端httpclient没有设置ssl.最终解决方案:不明确用户jdk版本,设置httpclient忽略证书验证. 引用: http://ju.outofmemory.cn/entry/115735 HTTPS和SNI HTTPS证书签名 ============================= 的前端代理服务器时候,通常会遇

我的Android进阶之旅------&gt;Android关于HttpsURLConnection一个忽略Https证书是否正确的Https请求工具类

下面是一个Android HttpsURLConnection忽略Https证书是否正确的Https请求工具类,不需要验证服务器端证书是否正确 import java.io.BufferedReader; import java.io.IOException; import java.io.InputStream; import java.io.InputStreamReader; import java.io.OutputStream; import java.io.UnsupportedEn