Google的证书透明度(CT)项目有望成为SSL生态系统最重要的改进之一。但老话说得好,好的事情值得等待。虽然证书透明度已经开始运行,但对于大多数CA来讲,它是可选的。 这意味着CT没法彻底发挥做用,由于并非全部正在颁发的证书都被它知晓。浏览器
Google的Chrome浏览器将经过将CT记录强制要求全部但愿被信任的SSL证书来解决这个问题。 可是强制性证书透明度合规的日期已经推迟了6个月 - 从今年10月到2018年4月。谷歌在4月底几个星期前宣布了这个消息。这条消息是在Google主持了“CT Days”会议后发布的。这个历时两天的会议集结了CA、CDN、日志操做员以及全部涉及或受证书透明度影响的表明。 而这个会议的结论就,整个行业都须要更多的时间来确保一切都彻底准备好,以进行生态系统范围的推广。安全
Chrome的工程师之一Ryan Sleevi指出,在接下来的六个月里,他们但愿看到“除了Chrome以外,还有助于保护其余浏览器用户的部署。”去年,Firefox宣布将支持CT,但还没有提交执行日期。服务器
Chrome还在努力实现一个新的HTTP头,expect-ct,这将容许服务器运营商测试他们的配置和证书在最后期限以前是否都设置正确。测试
不能否认的是,证书透明度是SSL生态系统的一个重大变化 - 这同时面临技术挑战,对于企业部门来讲,他们认为全部证书均可以公开发布。google
例如,今年早些时候,东海岸的亚马逊S3云服务中断致使了Venafi的日志失败 - 展现了可靠运行日志的要求。同时,IETF仍在完成一些标准工做。spa
此外,CT还面临一些”隐私问题“,尤为是对于那些主机名公开构成安全隐私风险的企业部门。“名称修改”仍然存在争议 - 这将容许对CT日志中的主机名进行部分审查。谷歌对大多数这些担心仍然持怀疑态度,嘲讽这些”问题“是过期的威胁模式和对改变的莫名恐慌,而不是合法的风险。日志