El CA/Browser Forum ha a fin de establecer un calendario para acortar la vida útil de los certificados TLS y la reutilización de la información validada por CA en los certificados. Los primeros impactos de usuario de la votación tienen lugar en marzo de 2026.
Durante mucho tiempo, la votación se debatió en el CA/Browser Forum y pasó por varias versiones, incorporando comentarios de las autoridades certificadoras y sus clientes. El período de votación finalizó el 11 de abril de 2025, cerrando un capítulo muy reñido y permitiendo al mundo de los certificados planificar lo que vendrá después.
La nueva votación tiene como objetivo una validez del certificado de 47 días, lo que hace que la automatización sea esencial. Antes de esta propuesta de Apple, Google promocionó una vida máxima de 90 días, pero votaron a favor de la propuesta de Apple casi inmediatamente después de que comenzara el período de votación.
Este es el cronograma:
La vida útil máxima del certificado se está reduciendo:
El período máximo durante el cual se puede reutilizar la información de validación del dominio y la dirección IP se está reduciendo:
A partir del 15 de marzo de 2026, las validaciones de la información de identidad del sujeto (SII) solo se podrán reutilizar durante 398 días, en lugar de 825. SII es el nombre de la empresa y otra información que se encuentra en un certificado OV (validación de la organización) o EV (validación extendida), es decir, todo excepto el nombre de dominio o la dirección IP protegidos por el certificado. Esto no afecta a los certificados DV (dominio validado), que no tienen SII.
47 días puede parecer un número arbitrario, pero es una cascada simple:
En la votación, Apple presenta muchos argumentos a favor de las medidas, uno de los cuales merece especial atención. Afirman que el Foro CA/B lleva años diciendo al mundo, mediante la reducción constante de la duración máxima, que la automatización es esencialmente obligatoria para una gestión eficaz del ciclo de vida de los certificados.
En la votación, se argumenta que es necesario acortar la duración de los mandatos por muchas razones, siendo la más destacada la siguiente: La información contenida en los certificados es cada vez menos fiable con el paso del tiempo, un problema que solo puede mitigarse revalidando la información con frecuencia.
La votación también argumenta que el sistema de revocación que utiliza las CRL y el OCSP no es fiable. De hecho, los navegadores a menudo ignoran estas características. La votación incluye una larga sección sobre las fallas del sistema de revocación de certificados. Una vida útil más corta mitiga los efectos de usar certificados potencialmente revocados. En 2023, el Foro CA/B llevó esta filosofía un paso más allá al aprobar los certificados de corta duración, que caducan en un plazo de 7 días y no requieren compatibilidad con CRL ni OCSP.
Es probable que dos puntos sobre las nuevas reglas causen confusión:
Como autoridad de certificación, una de las preguntas más frecuentes que nos hacen los clientes es si se les cobrará más por sustituir los certificados con mayor frecuencia. La respuesta es no. El coste se basa en una suscripción anual, y lo que hemos aprendido es que, una vez que los usuarios adoptan la automatización, suelen pasar voluntariamente a ciclos de sustitución de certificados más rápidos.
Por este motivo, y dado que incluso los cambios de 2027 en los certificados de 100 días harán inviables los procedimientos manuales, esperamos una rápida adopción de la automatización mucho antes de los cambios de 2029.
La declaración de Apple sobre la gestión automatizada del ciclo de vida de los certificados es indiscutible, pero es algo para lo que llevamos mucho tiempo preparándonos. TV ofrece múltiples soluciones de automatización a través de Trust Lifecycle Managery CertCentral, incluida la compatibilidad con ACME. ACME de TV permite la automatización de certificados DV, OV y EV e incluye compatibilidad con ACME Renewal Information (ARI).
Póngase en contacto con nosotros para obtener más información sobre cómo aprovechar al máximo la automatización.
¿Quieres saber más sobre temas como la gestión de certificados, la automatización y TLS/SSL? Suscríbase al blog de TV para no perderse ningún artículo.