Ofte stillede spørgsmål
Hvorfor er levetiden for certifikater blevet forkortet yderligere i de seneste år?
Hver gang et sikkerhedsproblem med certifikater opdages, justeres og strammes reglerne for certifikater i overensstemmelse hermed. De nye regler gælder dog ikke retroaktivt, dvs. de gælder kun for certifikater, der er oprettet efter, at de nye regler er trådt i kraft. Ældre certifikater skal stadig accepteres som gyldige, selvom de er oprettet i henhold til ældre regler.
Jo længere et gammelt certifikat forbliver i omløb, jo større sandsynlighed er der for, at en person med den passende viden og færdigheder støder på det og derefter udnytter dets sikkerhedsproblem. Derfor ønsker man ikke lange løbetider, fordi hvis et certifikat skal fornys, skal det altid fornys i overensstemmelse med de gældende regler, og dette sker jo hurtigere, jo kortere dets løbetid er. Tidligere var løbetiderne for lange, hvilket flere gange havde ført til problemer, da RSA blev knækket med 768 bit eller da der blev fundet en metode til at skabe SHA-1 kollisioner, hvilket betyder, at signaturer baseret på SHA-1 kunne forfalskes på én gang. Det tog dengang alt for lang tid, før usikre certifikater ikke længere var i omløb, hvilket resulterede i forskellige undgåelige angreb.
Fornyelse vedrører dog kun gatewaycertifikatet. Brugercertifikater behøver ikke at blive fornyet, hvis du udskifter certifikatet på gatewayen. Brugere har heller ikke brug for en ny konfiguration. Faktisk bemærker brugerne slet ikke sådan en udveksling. På webservere i dag sker dette normalt automatisk og endnu hyppigere, da webcertifikater ofte kun er gyldige i maksimalt 90 dage.