
Actuellement, depuis mars 2018, les certificats SSL/TLS (plus communément aussi appelés certificats HTTPS) peuvent avoir une durée maximale de validité de 825 jours.
Mais en mars 2020, Apple a annoncé qu’ils autoriseront pour Safari seulement les certificats SSL/TLS d’une durée maximale de 398 jours (13 mois). Et Google suivra cette voie (annoncé par le président émérite du CA/B Forum sur Twitter le 11 juin dernier).
En juillet, Mozilla a également confirmé réduire la durée des certificats.
Cela sera appliqué à partir du 1 septembre 2020, pour tous les certificats (DV, OV, EV). Les certificats émis avant cette date ne seront pas affectés et seront valides jusqu’à la fin de leur date de validité.
Tout site avec un certificat émis après le 1 septembre et avec une validité plus longue que 13 mois sera rejeté par Safari, Chrome et Mozilla, et un message d’avertissement de sécurité sera affiché aux utilisateurs.
HTTPS est un protocole de communication d’internet permettant une connexion chiffrée entre le navigateur et le site web, c’est-à-dire que les échanges ne sont pas en clair.
Cela permet
Par exemple, si vous voulez vérifier que vous êtes bien sur le site www.vaadata.com, vous pouvez cliquer sur le cadenas dans la barre d’adresse, et des détails vont s’afficher sur le certificat SSL/TLS.
HTTPS protège donc des attaques où le trafic est intercepté, modifié (attaque de l’homme du milieu, interception de données sensibles…).
Les certificats ayant une date de validité longue ont l’avantage d’être renouvelés moins souvent, cependant cela présente des risques :
Pour aller plus loin sur les soucis liés à la révocation, nous vous recommandons cet article (EN).
Les certificats avec une durée courte de validité améliorent la sécurité générale car :
Ces dernières années, le CA/Browser Forum, le groupement des autorités délivrant les certificats et les éditeurs de navigateurs, a progressivement raccourci la durée de validité des certificats SSL/TLS, de 10 ans dans les années 2000 à 2 ans maintenant.
En février 2017, une proposition avait été mise au vote pour réduire la durée de validité des certificats à 398 jours. Mais le vote a été contre la proposition.
Apple a annoncé seul en février dernier le passage à une validité plus courte. Google et Mozilla ont ensuite annoncé qu’ils feront de même.
Pour ne pas perdre d’utilisateurs, une majorité de sites va donc utiliser des certificats ayant une validité maximale de 13 mois.
Edit 31.08.2020 : Modifié pour inclure la décision de Mozilla de réduire la durée de validité également.