2025年起SSL证书签发全面收紧:企业亟需升级合规策略
分类:SSL证书
186
2026-08-07 13:38:27
【导读】
2025年SSL证书合规门槛显著提高,单域名证书最长有效期缩至6个月,密钥强度强制RSA-3072或ECDSA-P256起步。新网SSL证书已全量支持新规,助企业零改造完成平滑过渡。
行业趋势/技术亮点
CAB Forum于2024年Q3发布BR v2.8正式版,明确三项硬性约束:
- 所有公开信任SSL证书最大有效期限压缩为180天(原398天);
- RSA密钥长度不得低于3072位,SHA-1签名算法彻底禁用;
- 必须包含SCT(Signed Certificate Timestamps)日志记录并提交至至少两个公共CT日志服务器。
Chrome 129+与Firefox 128已启用强制验证机制。据Netcraft统计,当前约37%的企业仍持有超期RSA-2048证书,存在即时失效风险。
企业挑战与应对方案/专家建议
面向运维团队与安全负责人,新网提出四步落地路径:
- 立即开展存量证书资产扫描——识别剩余有效期<90天、密钥强度不足、缺失OCSP Stapling配置的证书;
- 切换自动化证书生命周期管理工具——推荐集成ACME协议的CI/CD流水线,实现到期前30天自动轮换;
- 选用预置CT日志兼容能力的SSL证书产品——新网SSL证书出厂即嵌入双CT日志链路,无需额外开发对接;
- 建立季度合规审计清单——涵盖HSTS头设置、TLS版本最小化限制(≥TLSv1.2)、私钥存储加密状态三要素。

常见问题
Q1:现有通配符证书是否受180天有效期影响?
A1:受影响。无论类型,所有DV/OV/EV类公信SSL证书统一适用新规。
Q2:内部系统使用的私有PKI证书是否需要调整?
A2:不受CAB Forum管辖,但建议同步升级密钥强度以匹配外部生态演进节奏。
*本文由新网(Xinnet)内容中心编辑整理,转载请注明出处。
免责声明:
本社区发布的所有内容,包括但不限于文字、图片、链接、视频等,均旨在进行相关知识分享、技术交流与企业信息传递。所有内容仅供参考,不构成任何形式的专业建议或承诺。用户应结合自身情况独立判断内容的真实性、适用性,若据此作出任何决策或行动,相应风险与责任需由用户自行承担。部分配图、素材来源于网络,若有侵权请联系我方及时删除。未经授权禁止转载、摘抄、商用及二次改编。