加密敏捷性:数字信任正成为一项全职工作
加密敏捷性:数字信任正成为一项全职工作 GovInfoSecurity
GovInfoSecurity
Publisher
Sep 15, 2026 at 5:34 PM UTC · 7 分钟阅读

Key Signal
200 days Current TLS validity limit
Last Updated
4 天前
加密与密钥管理 , 治理与风险管理 , 下一代技术与安全开发
加密敏捷性:数字信任正成为一项全职工作
一名联邦探员出现在一个牧场主的门前。
“我来这里是为了检查你的土地上是否有违禁药品。”
牧场主说:“好,去吧”……但警告他不要进入某一块特定的田地。
探员亮出了他的证件。
“这个证件意味着我可以去任何我想去的地方。不准提问。”
几分钟后,探员正拼命向围栏跑去,身后跟着牧场主那头巨大且愤怒的公牛。
牧场主在围栏顶端大喊:“亮你的证件给它看!亮你的证件给它看!”
参阅: 你的地图漏掉了什么?
长期以来,组织对待数字证书的方式大致如此。人们认为证件本身就带有权威性。签发它、安装它、然后忘掉它。在 30 天后的续订提醒触发之前,现场没有任何东西会向你发起冲锋。
这种假设现在已经过时了。几十年来,传输层安全证书一直是行业终极的“一劳永逸”控制措施。今天,过期或管理不善的证书是导致灾难性的、自发性停机最可能的原因之一——这种停机会导致银行的移动应用或医院的患者门户失效,不是因为受到了攻击,而是因为没有人关注到期日期。
管理数字信任的规则正由浏览器厂商、云架构和量子物理学同时改写。这三种力量都没有征求许可,也没有任何一种在等待 IT 预算跟上步伐。四个趋势定义了技术领导者今年需要规划的变化:激进缩短的证书寿命、通过自动化证书管理环境(ACME)实现自动化的强制要求、通过双向 TLS(mTLS)扩展的机器间信任,以及后量子加密(PQC)的初步准备工作。让我们逐一来看。
47 天倒计时与手动 CLM 的终结
CA/浏览器论坛(CA/Browser Forum)是由证书颁发机构和浏览器制造商组成的行业机构,负责制定公开信任的 TLS 规则。该论坛在 2025年4月批准了一项投票,将 TLS 证书的最大有效期从长期以来的 398 天分阶段缩减至最终的 47 天,时间表如下:
- 398 天:2026年3月15日之前的规则;
- 200 天:自2026年3月15日起生效;
- 100 天:自2027年3月15日开始;
- 47 天:最终状态,自2029年3月15日开始。
截至本文撰写时,我们正处于第一次削减阶段。从 398 天缩减到 200 天,使得组织持有的每一个面向公众的证书的续订频率大约翻了一番。到 2029 年跳跃到 47 天,意味着与旧的年度周期相比,续订事件增加了近 8 倍。因此,一个管理 1,000 个证书的组织,每年的续订事件将从大约 1,000 次增加到 7,000 次以上。
为什么要这么做?因为更短的证书寿命缩短了泄露私钥的有效期。如果密钥被盗,47 天的上限限制了攻击者冒充该域名的时长,并迫使整个生态系统建立起真正的吊销和重新签发能力,而不是依赖那些浏览器已经悄悄停止信任的吊销检查。
Article Intelligence
Topics
Regulation Signal
in progressUpdated 1 个月前
SEC Crypto Asset Market Structure RulemakingRelated Coverage
Sponsored
AdNewsLayer Premium
Unlock deeper intelligence.
Ad-free reading, exclusive research, and real-time onchain insights.
Go Premium
