SSL证书为什么不能长期有效?

如题所述

CA/B规定最长注册时间1年。

解释原因:

    不能保证一个合法网站永远不会成为一个钓鱼站点

    永久有效的证书导致CRL不断增加,会增加浏览器的请求流量压力

    有效期由3年(39个月)缩短为2年(825天)。EV证书因信任级别较高,最长有效期2年

    有效期对保护证书安全性是基于PKI技术的数字证书,结合公钥加密算法、对称加密算法、散列算法等密码技术,用于实现认证、加密、签名等安全功能。

    没有合理设置SSL证书有效期,会造成极大的安全威胁。自签名SSL证书为例,自签名SSL证书不受国际标准制约,可以把有效期设置为10年甚至20年。自签名证书长期未更新,仍在使用非常不安全的1024位RSA算法和SHA-1签名算法。超长的有效期和脆弱的加密算法,让黑客拥有足够的时间和算力破解证书的加密密钥,造成严重后果。 

    CA机构必须重新验证身份信息,确保身份认证信息是最新的,并仍然拥有该域名。

    解决办法:可以Gworg预缴5年SSL证书,预订单方式续费。

温馨提示:答案为网友推荐,仅供参考
第1个回答  2021-03-19
"国际CA组织为了对于企业的安全考虑需要,每隔一段时间对企业资质进行审核,建议对私钥进行替换。
因当网站的私钥丢失时,网站应该向证书颁发机构(CA)申请将他们的证书加入到证书吊销列表(CRL)里。当用户访问https站点时,浏览器会自动向CA请求吊销列表,如果用户访问的站点提供的证书在CRL里,浏览器就不信任这个证书,因为攻击者可能拥有同样的证书。所以如果证书永久有效,随着越来越多的私钥丢失,吊销列表也越来越大,因为只有加进去的,没有剔出去的,这既给CA增加流量压力,也会增加浏览器的流量。而一旦有效期只有几年,那么CA就可以将那些已经过期了的证书从CRL里剔除,因为反正浏览器也不信任过期证书。"
第2个回答  2022-04-04

SSL证书有效期逐年在缩短,不能长期有效的原因是:
从安全性上考虑,不能保证一个合法网站永远不会成为钓鱼站点。因此,CA机构需要定期审核,所以不会颁发永久有效的证书。
其次设置证书有效期对保护证书安全性是非常重要的!基于PKI技术的数字证书,结合公钥加密算法、对称加密算法、散列算法等密码技术,用于实现认证、加密、签名等安全功能。

相关了解……

你可能感兴趣的内容

本站内容来自于网友发表,不代表本站立场,仅表示其个人看法,不对其真实性、正确性、有效性作任何的担保
相关事宜请发邮件给我们
© 非常风气网