HTTPS 的證書過期時間是否應該縮短?
Google向非正式CA行業組織CA/B Forum 遞交提議,建議將HTTPS證書的過期時間從825天減少到397天。設立證書過期時間是為了限制撤銷證書清單的大小(有各種原因需要撤銷證書),如果沒有過期時間那麼維護清單將會非常長,有了過期時間那麼相關撤銷證書就可以永久刪除。
對於Google 的提議瀏覽器開發商表示支持,但CA 機構不是很高興。過去15 年,SSL 證書的過期時間已經從8 年減少到5 年,再減少到3 年,最後減少到2 年。
上一次改變發生在2018 年3 月,瀏覽器開發商嘗試將證書過期時間縮短到1 年,但在CA 機構反對之後妥協為2 年。在上一次改變不到2 年之後再提將過期時間設為1 年,CA 機構感到遭到了瀏覽器開發商們的欺壓。
CA 機構和瀏覽器開發商之間的鬥爭通常是在幕後進行,Google 的提議被認為更多是為了證明誰在控制HTTPS。
DigiCert 的代表Timothy Hollebeek 認為該提議對於惡意網站沒有任何影響,因為惡意網站通常運行的時間很短,從幾天到數週,域名會被添加到黑名單,而攻擊者則會轉到新的域名獲得新的證書。