GlobalSign 博客

47天的TLS证书有效期:证书周期缩短对安全团队的实际影响

2025年4月11日,CA/Browser Forum 以29票赞成、0票反对的结果通过了SC-081v3号提案。该提案由苹果公司提出,谷歌几乎立即表示支持,其余浏览器厂商也纷纷跟进。

该提案将证书有效期设定为47天,这使得自动化变得至关重要,而此次行业界的调整绝非微调。对于那些仍依赖电子表格和日历提醒来管理证书的安全团队来说,你们听到的那声响,正是倒计时开始的信号。

我们是如何走到今天的

苹果此前曾有过类似举措。2020年,尽管最初遭遇反对,该公司仍在Safari浏览器上强制实施了398天的证书有效期,这最终为缩短证书有效期确立了新的行业标准。此次,苹果于2025年1月正式提出了该提案,苹果、谷歌、Mozilla和微软这四大主要浏览器厂商均投了赞成票。

此次推行采取分阶段方式,而非一蹴而就。通过这种分阶段的做法,有效期将从398天缩短至2026年3月15日的200天,随后又缩短至2029年3月15日的47天

域名控制验证的重复使用期限也呈现出同样的下降趋势,到2029年将仅剩10天。这一细节很容易被忽略,但这意味着各团队几乎在每个续期周期都需要重新验证域名所有权。

这一理由基于实际的安全逻辑。该提案指出,证书中的信息随着时间的推移正变得越来越不可靠,而要缓解这一问题,唯一的方法就是频繁地对其进行重新验证。

该报告还直接指出了CRL和OCSP撤销机制的问题,指出浏览器往往完全忽略这些功能。DigiCert认为,缩短证书有效期是应对这一始终未能如宣传般正常运作的撤销系统的务实解决方案。

运营数据令人揪心

这就是抽象概念变成真正困扰的地方。手动管理一张证书大约需要四小时的工作量。如果证书有效期为398天,那么管理1,000张证书每年大约需要4,000小时。如果有效期缩短至47天,同一批证书产生的续期操作将增加12倍,即每年约48,000小时。

CyberArk发布的《2025年机器身份安全现状报告》显示,在过去一年中72%的企业至少经历过一次与证书相关的服务中断,其中34%的企业遭遇了多次此类中断。

一家普通企业每年平均会遭遇三次证书中断,每次持续约四小时,每次事件造成的损失高达1110万美元。这些数据反映的是刚刚过去的398天周期。在47天的周期下,每一份被忽略的证书都会迅速演变成一项风险,而且存在更多可能忽略它的周期。

自动化已不再是一种建议

苹果公司在投票书中明确指出,CA/B论坛多年来通过不断缩短证书的最大有效期,向全世界表明:要有效管理证书生命周期,自动化基本上是必不可少的。这一47天的强制要求,正是业界终于对此做出了毫不含糊的表态。

ACME 协议通过 Let's Encrypt 和Kubernetes 环境中的 cert-manager等工具实现证书的自动签发和续期,其设计初衷正是为了适应这种节奏。

对于那些因年度续期可手动处理而从未需要处理此事的企业团队而言,现在已设定了硬性截止期限。在证书有效期缩短政策实施之前,转向自动化的证书生命周期管理解决方案并非操之过急;而是面对即将到来的变化所能采取的最低限度可行应对措施。 

此外,还有一个常被低估的可审计性维度。在受PCI DSS或HIPAA监管的环境中,每年需续期八次的证书必须具备清晰且有记录的续期轨迹。那些虽能保持证书有效但无法生成相关文档的自动化方案,无论运行效率多高,都无法满足合规要求。

团队不愿承认的“可见性”问题

如果询问大多数安全团队他们正在管理多少个 TLS 证书,他们给出的通常只是一个估计值,而非确切的清单。因此,人们普遍认为这只会给组织,尤其是小型组织,带来更多困难,这并不令人意外。 

影子IT、由开发人员自行配置的证书、两年未曾触碰的遗留系统:当一张被遗忘的证书在一年中的大部分时间里仍然有效时,这些漏洞尚可应对。证书只不过是握手过程——攻击者真正觊觎的是其背后的私钥,这与加密钱包的工作原理如出一辙:真正重要的从来都不是那些可见的东西。

将 DCV 的重复使用周期缩短至 10 天,进一步加剧了这一问题。域名验证向来是团队很少处理、直到出现紧急情况才会想起的事情。

随着新规的出台,这已成为一个几乎贯穿每个续期周期的持续性流程。尚未进行过正规证书发现审计的团队,留给它们提前做好准备的时间窗口正在不断缩小,而新规的第一阶段实施将在不到一年的时间内启动。

量子视角

47天的有效期设定不仅仅是为了应对当前的威胁形势。更短的有效期有助于让互联网为后量子密码学做好准备——这是一种旨在防范未来量子威胁的新加密标准。

当这些新算法推出后,证书可能需要更频繁地更新;而通过现在就缩短证书有效期并推动自动化,业界正在积极应对这一变化,构建更灵活、更具前瞻性的基础设施。

现在就按照一个可控的分阶段时间表来培养自动化习惯并构建自动化基础设施,远比等到量子抗性算法成为必要条件时,在压力下进行改造要轻松得多。

更不用说,原本就具有前瞻性的证书自动化管理职业发展路径,如今变得更加具有吸引力了。 

结语

2029年3月听起来似乎还有喘息之机,但200天有效期的证书却是安全团队必须立即着手规划应对的紧迫问题。部署的每个阶段既是截止期限,也是为下一阶段进行的预演。 

从需求调研开始,认真对待自动化工具的部署,并在压力加剧之前,明确证书管理究竟由谁负责这一内部治理问题。

那些将2029年视为真正截止日期的团队,将在未来几年里努力应对手动处理能力与新证书环境实际要求之间日益扩大的差距。


注:本文由客座作者撰写,旨在为读者提供更丰富多样的内容。本文所表达的观点仅代表作者本人,并不一定反映GlobalSign的立场。

近期博客