Let's Encrypt, die weltweit führende freie Zertifizierungsstelle für TLS-Verschlüsselung, kündigt eine Verkürzung der Gültigkeitsdauer ihrer Zertifikate an. Dieser Schritt ist Teil einer langfristigen Sicherheitsstrategie, um die Risiken bei Sicherheitsverletzungen zu minimieren.
Derzeit sind die von Let's Encrypt ausgestellten Zertifikate typischerweise 90 Tage lang gültig. Die neue Regelung verkürzt diese auf zunächst 64 Tage und will sie ab 2028 sogar auf 45 Tage begrenzen. Auf den ersten Blick könnte dies erscheinen wie eine Belastung, da Websites Zertifikate häufiger erneuern müssen. Allerdings setzen fast alle modernen Webserver und Hosting-Anbieter automatisierte Prozesse ein, um Zertifikate rechtzeitig zu erneuern, sodass manueller Aufwand minimiert wird.
Der Sicherheitsgedanke dahinter ist fundamental: Je kürzer die Gültigkeitsdauer eines Zertifikats ist, desto kürzer ist das Zeitfenster, in dem ein kompromittierter privater Schlüssel für Angreifer nützlich ist. Falls ein Hacker den privaten Schlüssel einer Website stiehlt, kann er diesen nur für wenige Wochen ausnutzen, bevor das Zertifikat ungültig wird. Dies macht man-in-the-middle-Attacken deutlich weniger attraktiv.
Für KMU-Kunden und IT-Dienstleister ist diese Änderung in der Praxis unkompliziert, da automatisierte Zertifikat-Management-Systeme bereits weit verbreitet sind. Allerdings sollten Unternehmen überprüfen, dass ihre Systeme und Hosting-Anbieter die automatische Erneuerung korrekt unterstützen. Dieses Update von Let's Encrypt trägt zu einer generell sichereren Webinfrastruktur bei und ist ein Beispiel dafür, wie grundlegende Internet-Infrastruktur kontinuierlich verbessert wird, um gegen wachsende Bedrohungen gewappnet zu sein.
