Browser manufacturers shorten certificate lifetime to one year

From September onwards, HTTPS certificates may only be issued for a maximum of one year.

CAcert will adapt the free certificates

The maximum validity of certificates for proof of identity on the web will be further reduced – in the next step to one year. Although a vote on this issue in the CA/Browser Forum failed in September due to resistance from the certification authorities, it is still being discussed. But in March Apple came forward and declared that Safari will only accept certificates issued after September 1, 2020 if they are not valid for more than one year.

Now Mozilla and Google are following suit and creating facts. In the past, terms of 5 years were not unusual. Currently, certificates may still be issued for 2 years (more precisely: 825 days — i.e. plus some grace period). With the renewed tightening, Chrome, for example, delivers an ERR_CERT_VALIDITY_TOO_LONG if a certificate was issued after September 1, 2020 and is valid for more than 398 days.

Revocation broken

The main reason for the constant shortening of the certificate lifetime is the fact that there is no generally functioning revocation mechanism by which a certificate could be revoked. Revocation lists (CRLs) and the Online Certificate Status Protocol (OCSP) have proven to be unsuitable and are now switched off by default.

The browser manufacturers still maintain their own internal revocation lists, which they can use to react to acute incidents. But this is a quasi manual procedure that can only cover significant problem cases. Ultimately, the browser manufacturers are now focusing on damage limitation: if, for example, the secret key of a certificate is stolen, an expiration date that is approaching as soon as possible should solve the problem.

No need for action for users

Lets Encrypt, which meanwhile dominates the market, is the pioneer and only issues certificates for 3 months anyway. Renewal is then automated via ACME. According to Mozilla, however, the other certification authorities have also agreed to only issue certificates for 398 days from September 1. In view of the demonstration of power of the browser manufacturers, they probably don’t have much choice.

As a web site operator, you don’t have to do anything else – even if you still have a certificate with a longer validity in operation. The new rule only applies to certificates issued after September 1, 2020.

Les fabricants de navigateurs ramènent la durée de vie des certificats à un an

À partir de septembre, les certificats HTTPS ne peuvent être délivrés que pour une durée maximale d’un an.

CAcert adaptera ses certificats

La validité maximale des certificats pour la preuve d’identité sur le Web est encore réduite – dans l’étape suivante à un an. Un vote à ce sujet au sein du CA/Browser Forum en septembre a échoué en raison de la résistance des autorités de certification. Mais en mars, Apple s’est manifesté et a déclaré que Safari n’acceptera les certificats émis après le 1er septembre 2020 que s’ils ne sont pas valables plus d’un an.

Aujourd’hui, Mozilla et Google suivent le mouvement et créent des faits. Dans le passé, des mandats de 5 ans n’étaient pas inhabituels. Actuellement, les certificats peuvent encore être délivrés pour 2 ans (plus précisément : 825 jours — c’est-à-dire plus un certain délai de grâce). Avec le nouveau resserrement, Chrome, par exemple, délivre un ERR_CERT_VALIDITY_TOO_LONG si un certificat a été délivré après le 1er septembre 2020 et est valable plus de 398 jours.

Révocation cassée

La principale raison de la réduction constante de la durée de vie des certificats est le fait qu’il n’existe pas de mécanisme de révocation généralement opérationnel permettant de révoquer un certificat. Les listes de révocation (CRL) et le protocole OCSP (Online Certificate Status Protocol) se sont révélés inadaptés et sont désormais désactivés par défaut.

Les fabricants de navigateurs tiennent toujours leurs propres listes de révocation internes, qu’ils peuvent utiliser pour réagir à des incidents graves. Mais il s’agit d’une procédure quasi manuelle qui ne peut couvrir que les cas problématiques importants. En fin de compte, les fabricants de navigateurs se concentrent maintenant sur la limitation des dommages: si, par exemple, la clé secrète d’un certificat est volée, une date d’expiration qui approche le plus tôt possible devrait résoudre le problème.

Pas de nécessité d’action pour les utilisateurs

Lets Encrypt, qui domine entre-temps le marché, est le pionnier et ne délivre de toute façon des certificats que pour 3 mois. Le renouvellement est ensuite automatisé via ACME. Selon Mozilla, cependant, les autres autorités de certification ont également accepté de ne délivrer des certificats que pour 398 jours à partir du 1er septembre. Compte tenu de la démonstration de puissance des fabricants de navigateurs, ils n’ont probablement pas beaucoup de choix.

En tant qu’exploitant de site web, vous n’avez rien d’autre à faire – même si vous disposez toujours d’un certificat d’une durée de validité plus longue en service. La nouvelle règle ne s’applique qu’aux certificats délivrés après le 1er septembre 2020.

CAcert Event in Staffordshire – 11th Feb 2020

CAcert Event in Staffordshire - 11th Feb 2020 at Keele University

CAcert Event in Staffordshire – 11th Feb 2020, 7pm

Good news: There will be a CAcert event in the United Kingdom!

The CAcert event will be on the 11th February 2020. The main talk will begin at 7pm, the doors will be open for earlier arrivals from 6pm onwards.

The CAcert Event will be at the StaffsLUG Workshop, Internet Central, Innovation Centre, Keele Science Park, ST5 5NB, Newcastle-under-Lyme/Stoke-on-Trent, which you can find details (and maps of) of at this URL: https://staffslug.org.uk/events/

All users of any OS are welcome to come along! Disregard the fact that StaffsLUG are helping to host it!

You should be able to find details of the event at this other URL which is our calendar: https://staffslug.org.uk/calendar/

But essentially it’ll cover…

  • An introduction to CAcert from one of their UK volunteers Alex.
  • We’ll also cover SSL in general for anyone unfamiliar.
  • Time for assurances (for free certificates with CAcert, you’ll need this), to participate in this you’ll need to bring some form of ID as mentioned here (e.g. Passport and Driving License).
  • We’re being joined by people from CAcert and existing users of CAcert who’ll be able to help issue points during the assurance part.

If anyone has any further thoughts about things we should be considering for the event and/or things you like to see covered. Let us know! For the latest details, see our UK mailing list: https://lists.cacert.org/wws/info/cacert-uk

General Meeting 2019 – save the date!

CAcert’s Annual General Meeting 2019 will be held on Saturday, 30. November 2019, 20:00 UTC = Sat 21:00 Central Europe* = Sat 15:00 NY* = Sun 07:00 Sydney*…..

20:00 GMT / 20:00 UTC / 21:00 CET (Berlin/Zurich) / 15:00 EDT (New York) / Sun 1.12.2019 07:00 AEDT (Sydney)

Further information will follow.

see https://wiki.cacert.org/AGM/Next

Thank you so much!

Our treasurer tries to owe donations personally. Now we have learned from our German support association secure-U e.V. that many European CAcert supporters have made use of the possibility to transfer donations directly to their bank account. Also a big thank you to all these donors, even if we don’t know them by name!

Merci mille fois pour votre soutien !

Notre trésorier s’efforce de répondre personnellement à de nombreux donateurs. Secure-U, l’association allemande qui accueille les dons par virement bancaire en Euros au bénéfice de CAcert, nous a averti qu’un grand nombre de donateurs nous ont soutenus par ce moyen. Nous ne les connaissons pas personnellement, mais voulons leur dire ici notre gratitude.

Much response from CAcert’s community mailing

If you have an account with CAcert you probably received a mail from the board of CAcert Inc. a little over two weeks ago, about the current state of CAcert. We are happy to announce that we received a lot of replies, with many offers to support CAcert with work, as well as a significant amount of monetary donations. There were over 70 offers to help with systems administration, and there is still a trickle of inflow!

So, first of all, a big thank you to all responders, for giving us some confidence in our opinion that the CAcert project still has its merits in this world. If you volunteered as a system administrator or for another job, please be a bit patient with us, as we have to sort, evaluate and categorise all applications and decide on a specific way to continue and a specific place where each person can help. And, please, don’t be disappointed if you are not chosen for your favourite job. As you can probably guess, we won’t be able to provide sensible work for over 70 sysops!

On the other hand, we hope that many of those people can help out with Customer Support jobs. If you are looking for a way to join CAcert’s workforce even if you don’t specialize in systems or network administration, https://wiki.cacert.org/comma/Workbench/HelpNeeded has been updated to give an overview on the teams and work areas of CAcert.

It really feels like there’s some fresh enthusiasm in the community! We hope to keep up the momentum.

Thank you,
Brian McCullough
President, CAcert, Inc.

For the Board of CAcert, Inc.

Das durchschlagende Echo unseres Briefes an die Gemeinschaft!

Wie alle, die ein Konto bei CAcert haben, müssen Sie vor etwas mehr als zwei Wochen eine E-Mail vom Vorstand der CAcert Inc. erhalten haben, in der die aktuelle Situation von CAcert beschrieben wird.

Wir freuen uns, Ihnen mitteilen zu können, dass wir Hunderte von Antworten von Ihnen erhalten haben, mit vielen Vorschlägen, um uns beim Weiterbetrieb von CAcert zu unterstützen, sowie einer beträchtlichen Menge an Geldspenden. Allein im Bereich der IT-Systemadministration haben wir mehr als hundert Hilfestellungen erhalten.

Unser Dank gilt in erster Linie allen unseren Gesprächspartnern der letzten Tage, deren Botschaften uns Hoffnung geben, dass die Präsenz von CAcert in unserer Welt noch einen Sinn hat. Wenn Sie uns gesagt haben, dass Sie uns als Systemadministrator helfen oder in eine andere Aufgabe mitarbeiten möchten, danken wir Ihnen im Voraus für Ihre Geduld, zu einer Zeit, in der wir alle Antworten sortieren, bewerten und kategorisieren müssen, aber auch darüber nachdenken, wie wir Sie am besten begrüßen können und gemeinsam die Aktivität wählen, bei der jeder am nützlichsten ist. Wir hoffen, dass jeder versteht, dass wir Sie nicht alle einladen können, die Position einzunehmen, die Sie am meisten anzieht; wir können schwerlich mehr als hundert Systemadministratoren Arbeit anbieten! Wir hoffen, dass eine große Mehrheit von Ihnen sich dafür entscheidet, uns bei anderen wichtigen Aufgaben zu unterstützen, wie z.B. bei der Bearbeitung und Lösung von Problemen, auf die Benutzer stoßen.

Wir laden alle ein, die erwägen, einem unserer operativen Teams beizutreten, ohne sich speziell auf die Netzwerk- oder Systemadministration zu konzentrieren, einen Blick auf die Seite https://wiki.cacert.org/comma/Workbench/HelpNeeded zu werfen; diese Seite, die kürzlich aktualisiert wurde, beschreibt einen vollständigen Überblick über die bestehenden Bereiche und Teams von CAcert.

Es sieht wirklich so aus, als sei in unserer Gemeinschaft eine neue Begeisterung erwacht! Wir hoffen, diese Feuer weiter anzufachen.

Mit unserem größten Dank
Brian McCullough
Präsident, CAcert, Inc.

Für den Vorstand von CAcert, Inc.

L’écho retentissant de notre courier adressé à la communauté !

Comme tous ceux possédant un compte chez CAcert, vous avez dû recevoir un email du comité de direction de CAcert Inc., il y a un peu plus de deux semaines, décrivant la situation actuelle de CAcert.

Nous sommes ravis d’annoncer avoir reçu vos réponses par centaines, accompagnées de très nombreuses propositions pour nous aider à faire fonctionner CAcert, et accompagnées aussi d’un montant non négligeable de dons en numéraire. Dans le seul domaine de l’administration de nos systèmes informatiques, plus d’une centaine de propositions d’aide nous sont ainsi parvenues, et le compteur continue à grimper!

Notre gratitude va en premier lieu à tous nos interlocuteurs de ces derniers jours, dont les messages nous donnent l’espoir que la présence de CAcert a encore un sens dans notre monde. Si vous nous avez fait part de votre souhait de nous aider en tant qu’administrateur système, ou de vous investir dans une autre tâche, nous vous remercions d’avance de votre patience, en ce moment où nous devons trier, évaluer et classer par catégories chacune de vos candidatures, mais aussi réfléchir à la meilleure façon de vous accueillir et de choisir ensemble l’activité où chacun se rendra le plus utile. Nous espérons que chacun comprendra que nous ne pouvons tous vous inviter à occuper la fonction qui vous attire le plus. Comme vous vous en doutez, nous sommes bien incapables d’offrir un travail à plus d’une centaine d’administrateurs système! En disant cela, nous espérons qu’une grande majorité d’entre vous fera le choix de nous aider à d’autres tâches, par exemple en traitant et résolvant les incidents rencontrés par les utilisateurs.

Nous invitons tous ceux envisageant de rejoindre une de nos équipes opérationnelles, sans pour autant viser spécifiquement l’administration réseau ou système, à consulter la page https://wiki.cacert.org/comma/Workbench/HelpNeeded ; cette page, récemment mise à jour, décrit un aperçu complet des métiers et des équipes existants à CAcert.

Il serait difficile de ne pas voir l’enthousiasme renouvelé qui est manifesté par les membres de notre communauté. Nous espérons pousser ce mouvement de l’avant.

Avec nos remerciements.
Brian McCullough
Président, CAcert, Inc.

Pour le comité de CAcert, Inc.

Wissen vertiefen mit der CAcert-App

Wie gut kennen Sie die freie Zertifizierungsstelle CAcert.org? Testen Sie Ihr Wissen mit dieser LearningApp innert weniger Minuten: Grundwissen CAcert (öffnet in neuem Fenster)

Was halten Sie von so aufbereiteten Informationen? Sollten Ihrer Meinung nach mehr Themen von CAcert in Apps aufbereitet werden? Wenn ja: welche? Bitte schreiben Sie Ihre Meinung unten ins Kommentarfeld!

Die App läuft auf learningapps.org, einer Lernplattform, die aus den Reihen der pädagogischen Hochschule Bern, der Universität Mainz und der Fachhochschule Zittau/Görlitz gegründet worden ist. Google Analytics kann ausgeschaltet werden.

Unterstützen Sie CAcert im täglichen Bemühen für mehr Sicherheit im Internet mit einem einmaligen oder einem regelmässigen Beitrag an die Betriebskosten. Bitte Spenden Sie jetzt, damit CAcert auch morgen und nächstes Jahr noch die Sicherheit im Internet erhöhen kann. Danke.