freeBuf
主站

分类

漏洞 工具 极客 Web安全 系统安全 网络安全 无线安全 设备/客户端安全 数据安全 安全管理 企业安全 工控安全

特色

头条 人物志 活动 视频 观点 招聘 报告 资讯 区块链安全 标准与合规 容器安全 公开课

点我创作

试试在FreeBuf发布您的第一篇文章 让安全圈留下您的足迹
我知道了

官方公众号企业安全新浪微博

FreeBuf.COM网络安全行业门户,每日发布专业的安全资讯、技术剖析。

FreeBuf+小程序

FreeBuf+小程序

10月1日起,SSL证书验证策略调整
CA-沃通WoSign 2021-05-10 14:48:54 96889
所属地 广东省

据 CA/B Forum 发出的通知,从 2021 年 10 月 1 日起,SSL证书每 398 天需重新做域名验证;同年 12 月 1 日起,通配符 SSL证书将不支持文件验证域名。此次域名验证重大变更将会影响到证书申请时域名验证方式的选择和域名验证的有效期。

注意:本次策略变更是针对所有新证书的申请、续费、重签,已签发的TLS/SSL证书不受影响。

SSL证书域名验证的两大变更

一、每 398 天需重新进行域名验证

Mozilla 和 CA/B 论坛将域名验证有效期缩短至398天。这就要求预审域名验证的客户每年重新验证域名所有权。这一新规预计将于 2021 年 10 月 1 日开始执行。

二、通配符证书将不支持文件验证方式进行域名验证

基于文件的域名验证方式也叫文件验证、http(或者https)验证。CA/B 论坛对文件验证方式提出更改:禁止通配符SSL证书使用文件验证方式进行域名验证,并限制子域名的有效使用。新规将于 2021 年 12 月 1 日开始执行。邮件验证方式和 DNS 验证方式不受影响。

目前,行业内允许仅对主域名(如 wosign.com)进行域名验证即可,并适用于通配符证书(如 *.wosign.com)和其下级子域名(如 buy.wosign.com)。换言之,现在可以用文件验证方式验证一个主域名,其通配符域名和子域名都可以不用再做验证。但是,新政生效后,如果要用文件验证方式,则主域名和每个子域名都需要进行单独验证。邮件验证和DNS验证方式仍然可以用于通配符证书并且可以再次用于验证其子域名。

解决方案

DigiCert、Sectigo、GlobalSign 等全球主流的 CA机构均已发出域名验证变更通知,为了应对这些变化,最大程度地降低证书中断的风险,保障您的业务正常运行,提示您提前好以下准备工作:

1. 定期做域名验证

每398天SSL证书域名验证就会过期,对于多年期的 SSL证书(包括 OV、EV、和 DV),在当前 SSL证书到期的时候,需要提醒客户重新做域名验证,否则会中断证书申请、续费、重签。

2. 更改通配符证书的域名验证方法为邮件验证或 DNS 验证。

目前,有些SSL证书销售渠道会提供自动域名验证的功能, 如果有使用文件验证方式的,建议调整为邮件验证或 DNS 验证方式。

# https # DigiCert # SSL证书
本文为 CA-沃通WoSign 独立观点,未经授权禁止转载。
如需授权、对文章有疑问或需删除稿件,请联系 FreeBuf 客服小蜜蜂(微信:freebee1024)
被以下专辑收录,发现更多精彩内容
+ 收入我的专辑
+ 加入我的收藏
CA-沃通WoSign LV.9
数字证书颁发机构(CA)
  • 1395 文章数
  • 15 关注者
OV SSL证书最多认证几个域名?企业网站安全的最佳选择
2025-04-02
SSL端口与SSL证书配置全解析,提升网站安全与信任的指南
2025-03-31
SSL证书如何保障人脸识别系统安全?
2025-03-28