از مارس ۲۰۲۶، دوره اعتبار گواهیهای SSL/TLS بهصورت مرحلهای کاهش مییابد؛ تغییری که سازمانها را به سمت اتوماسیون مدیریت گواهی سوق میدهد.
بر اساس تصمیمات جدید CA/Browser Forum، دوره اعتبار گواهیهای SSL/TLS از سال ۲۰۲۶ بهصورت مرحلهای کاهش مییابد و تا سال ۲۰۲۹ به ۴۷ روز میرسد. این تغییر با هدف افزایش امنیت، کاهش ریسک سوءاستفاده از کلیدها و تسریع در بهروزرسانی استانداردهای رمزنگاری اجرا میشود. در نتیجه، سازمانها ناچار به پیادهسازی سیستمهای خودکار برای صدور، تمدید و پایش گواهیها خواهند شد.
در یک تحول مهم در حوزه امنیت سایبری و زیرساختهای اینترنتی، دوره اعتبار گواهیهای SSL/TLS که نقش کلیدی در رمزنگاری ارتباطات و احراز هویت سرورها دارند، بهصورت رسمی در مسیر کاهش قرار گرفته است. این تصمیم که توسط CA/Browser Forum تصویب شده، بهطور مستقیم بر تمامی سازمانها، شرکتهای فناوری، ارائهدهندگان خدمات آنلاین و اپراتورهای زیرساختی تأثیر خواهد گذاشت.
بر اساس این برنامه زمانبندی، از تاریخ ۱۵ مارس ۲۰۲۶ حداکثر اعتبار گواهیها به ۲۰۰ روز کاهش مییابد. این روند در سال ۲۰۲۷ به ۱۰۰ روز و در نهایت در سال ۲۰۲۹ به تنها ۴۷ روز خواهد رسید. این تغییرات شامل تمامی انواع گواهیهای SSL/TLS از جمله DV، OV و EV میشود و تفاوتی میان محصولات مختلف از نظر اصل سیاست وجود ندارد.
نکته مهم این است که این محدودیتها بر اساس تاریخ صدور گواهی SSL اعمال میشوند، نه تاریخ خرید. بنابراین سازمانها باید زمانبندی صدور و تمدید گواهی SSL خود را با دقت بیشتری مدیریت کنند تا دچار اختلال در سرویس نشوند.
وضعیت گواهیهای فعلی
گواهیهایی که قبل از تاریخهای کلیدی صادر شدهاند، تا پایان اعتبار خود معتبر خواهند بود. اما گواهیهای جدید باید مطابق با محدودیتهای جدید صادر شوند.
برای مثال:
- قبل از ۱۳ مارس ۲۰۲۶: تا ۳۹۸ روز
- بین مارس ۲۰۲۶ تا مارس ۲۰۲۷: تا ۲۰۰ روز
- بین ۲۰۲۷ تا ۲۰۲۹: تا ۱۰۰ روز
- بعد از ۲۰۲۹: حداکثر ۴۷ روز
همچنین در فرآیند reissue، گواهی جدید باید مطابق با قوانین زمان صدور جدید باشد.
تأثیر مستقیم بر کسبوکارها
کاهش دوره اعتبار گواهیها عملاً به این معناست که چرخه تمدید گواهیها کوتاهتر شده و فرآیندهای دستی دیگر پاسخگوی نیازهای عملیاتی نخواهند بود. سازمانهایی که تاکنون از روشهای سنتی مانند یادآوری ایمیلی یا مدیریت دستی استفاده میکردند، بیشترین آسیبپذیری را خواهند داشت.
این تغییر بهویژه برای محیطهای زیر بحرانی تلقی میشود:
- زیرساختهای مبتنی بر میکروسرویس و کانتینر
- سرویسهای SaaS با نیاز به آپتایم بالا
- بانکها، فروشگاه اینترنتی و اپراتورهای مخابراتی
- سازمانهایی با تعداد زیاد ثبت دامنه و گواهی
در چنین شرایطی، کوچکترین خطا در تمدید گواهی میتواند منجر به قطعی سرویس، از دست رفتن اعتماد کاربران و حتی خسارات مالی مستقیم شود.
حرکت اجتنابناپذیر به سمت اتوماسیون
در این شرایط، حرکت به سمت Certificate Lifecycle Automation دیگر یک انتخاب نیست، بلکه یک ضرورت است.
یکی از پیامدهای کلیدی این تغییر، الزام سازمانها به استفاده از سیستمهای خودکار مدیریت گواهی است. استفاده از پروتکلهایی مانند ACME protocol بهعنوان راهکار استاندارد در این حوزه مطرح شده است.
در این مدل، فرآیندهای صدور، اعتبارسنجی و تمدید گواهی بدون دخالت انسانی و از طریق API انجام میشود. این موضوع نهتنها خطای انسانی را کاهش میدهد، بلکه امکان مدیریت هزاران گواهی در مقیاس سازمانی را فراهم میکند.
همچنین ابزارهای جدیدی مانند سیستمهای «Certificate Discovery» معرفی شدهاند که امکان شناسایی، پایش و مدیریت متمرکز تمامی گواهیهای یک سازمان را فراهم میکنند. این ابزارها با اسکن دامنهها و IPها، اطلاعاتی مانند تاریخ انقضا، صادرکننده و وضعیت امنیتی را در اختیار تیمهای IT قرار میدهند.
دلایل فنی و امنیتی این تغییر
کاهش دوره اعتبار گواهیها با اهداف مشخصی در حوزه امنیت طراحی شده است:
- افزایش امنیت کلیدها: با کوتاهتر شدن عمر گواهی، احتمال سوءاستفاده از کلیدهای لو رفته کاهش مییابد
- کاهش پنجره حمله: مهاجمان زمان کمتری برای بهرهبرداری از گواهیهای compromised دارند
- بهروزرسانی سریعتر استانداردها: الگوریتمها و سیاستهای امنیتی سریعتر جایگزین میشوند
- کاهش وابستگی به Revocation: نیاز به سیستمهای پیچیده لغو گواهی کاهش پیدا میکند
- افزایش دقت اطلاعات: دادههای هویتی گواهیها با فاصله زمانی کوتاهتر مجدداً اعتبارسنجی میشوند
این تغییرات در مجموع بخشی از روند جهانی برای افزایش تابآوری زیرساختهای دیجیتال و مقابله با تهدیدات پیشرفته سایبری محسوب میشوند.
تغییرات در گواهیهای Code Signing
همزمان با این تحولات، دوره اعتبار گواهیهای Code Signing نیز کاهش یافته است. از مارس ۲۰۲۶، این گواهیها به حداکثر ۴۶۰ روز محدود میشوند.
این موضوع بهویژه برای شرکت نرم افزاری اهمیت دارد، زیرا فرآیند امضای کد و زنجیره تأمین نرمافزار به این گواهیها وابسته است. سازمانها باید زیرساختهای CI/CD و فرآیندهای Build خود را با این تغییر هماهنگ کنند تا اختلالی در انتشار نرمافزار ایجاد نشود.
الزامات عملی برای سازمانها
برای مواجهه مؤثر با این تغییر، مجموعهای از اقدامات ضروری توصیه شده است:
- شناسایی کامل تمامی گواهیهای مورد استفاده در سازمان
- پیادهسازی سیستمهای مانیتورینگ و هشدار انقضا
- استقرار اتوماسیون کامل چرخه عمر گواهی
- بازنگری فرآیندهای داخلی و حذف وابستگی به عملیات دستی
- بهروزرسانی سیستمهای قدیمی و ناسازگار با اتوماسیون
- آموزش تیمهای فنی برای مدیریت تغییرات جدید
نکته مهم این است که پیادهسازی کامل این تغییرات ممکن است چندین ماه زمان ببرد و تأخیر در شروع این فرآیند میتواند ریسک عملیاتی قابل توجهی ایجاد کند.
جمعبندی راهبردی
کاهش دوره اعتبار گواهیهای SSL/TLS را باید یکی از مهمترین تغییرات ساختاری در امنیت اینترنت طی سالهای اخیر دانست. این تحول، سازمانها را از مدلهای سنتی مدیریت گواهی به سمت زیرساختهای خودکار، مقیاسپذیر و مبتنی بر استانداردهای نوین سوق میدهد.
در این شرایط، سازمانهایی که زودتر به سمت اتوماسیون حرکت کنند، نهتنها از ریسکهای عملیاتی جلوگیری خواهند کرد، بلکه در حوزه امنیت و پایداری خدمات نیز مزیت رقابتی خواهند داشت.