Chrome requiere nombres SAN en el Certificado. ¿Cuándo seguirán otros navegadores (IE)? [cerrado]

3

Chrome requiere Certificados SSL para enumerar los nombres del sitio en el nombre alternativo del sujeto (SAN) para ser de confianza. El uso del nombre común solo no se considera lo suficientemente seguro, y dará lugar a un error de validación de certificado en Chrome.

Estamos en el proceso de actualizar nuestros certificados, pero necesitamos saber la urgencia. No admitimos Chrome para una gran cantidad de sitios corporativos / internos (aún).

¿Se sabe cuándo y cómo otros navegadores implementarán esta restricción de seguridad? ¿Seguirá IE / Edge / Firefox / Safari esta mejora?

    
pregunta oɔɯǝɹ 01.11.2017 - 11:34
fuente

1 respuesta

4

IE probablemente nunca

IE es un producto muerto, probablemente seguirá haciendo lo que está haciendo actualmente, a menos que haya un problema de seguridad importante que obligue a Microsoft a emitir una actualización de seguridad especial para deshabilitar la validación CN.

Firefox ya está allí

Firefox ya ya no reconoce a CN para nuevos certificados firmados por PKIs públicas , (la fecha límite era cualquier documento emitido el / después del 2016-08-23 ) pero todavía permite el respaldo a CN para no construido en CAs. Dado que Firefox es un producto de código abierto, para elementos como estos, la eliminación del soporte de CN probablemente requerirá un voluntario que realmente avance para proporcionar un parche para implementar el retiro, y es probable que dicho parche solo se fusione si se retiene el soporte de CN para evitar algunos otras mejoras importantes para Firefox o la infraestructura web / PKI en su conjunto. Realmente no hay ninguna gran prisa para esta eliminación , ya que mantenerlo cerca no parece impedir que nadie lo haga lo que deben hacer en este momento, y la solución actual de diferenciar el certificado incorporado e importado parece satisfacer a los usuarios de Firefox por el momento.

Edge / Safari: desconocido

Edge y Safari son productos de Microsoft y Apple, mantener o eliminar el soporte probablemente dependerá de sus respectivas influencias comerciales.

Lectura / seguimiento adicional: ChromeStatus

Hasta ahora, de acuerdo con ChromeStatus: Compatibilidad con commonName coincidente en Certificados , no existe No parece haber ninguna comunicación pública de Microsoft y Apple para este tema.

    
respondido por el Lie Ryan 01.11.2017 - 15:03
fuente

Lea otras preguntas en las etiquetas