CA/B论坛2026-2027新规全景解读:从DNS验证改革到代码签名有效期缩短

行业动态 · 2026-09-27 · 1 阅读

核心结论:2026年上半年是Web PKI历史上监管变化最密集的时期。从SC-081(证书有效期缩短)到SC-090(验证方法淘汰)再到CSC-31(代码签名有效期缩减),CA/B论坛正在系统性重塑证书信任体系。企业需要全面了解这些变化,制定相应的合规与技术方案。

一、新规时间线总览

1.1 已生效规定(2026年3月15日起)

提案生效日期核心变化影响范围
SC-081 Phase 12026-03-15证书有效期降至200天所有公开信任TLS证书
SC-0852026-03-15DNSSEC验证强制执行CA域名验证流程
SC-0972026-02-25SHA-1签名完全弃用所有证书和CRL
CSC-312026-03-01代码签名证书降至460天软件代码签名证书

1.2 即将生效规定

提案生效日期核心变化影响范围
SC-1002026-08-06授权域名定义澄清域名验证
SC-0992026-05-19验证方法记录改进审计日志
SC-090 Phase 12027-03-15淘汰多种验证方式部分CA流程
SC-081 Phase 22027-03-15证书有效期降至100天所有公开信任TLS证书

二、SC-081:证书有效期缩短详解

2.1 三级递进时间线

根据Ballot SC-081v3(2025年5月通过),证书有效期缩短分为三个阶段:

CODE
阶段         生效日期        最大有效期      DCV复用      续约频率
───────────────────────────────────────────────────────────
Phase 1     2026-03-15      200天(实际199)  200天       ~2次/年
Phase 2     2027-03-15      100天(实际99)   100天       ~4次/年
Phase 3     2029-03-15       47天(实际46)    10天       ~8次/年

2.2 行业响应现状

截至2026年9月:

供应商Phase 1状态实际最大天数Phase 2准备
Let's Encrypt✅ 已执行90天(早于要求)ACME自动化成熟
Sectigo✅ 已提前执行199天自动化方案就绪
DigiCert✅ 已执行199天内部系统升级中
GlobalSign✅ 已执行199天部分服务待升级
HARICA⚠️ 部分执行199天公开反对47天阶段
关键实践:大多数CA实际签发比标准少1天(199天而非200天),这是PKIX证书"notBefore/notAfter"边界处理的惯例。

2.3 对企业的直接影响

以一个拥有100个TLS端点的企业为例:

指标改革前(398天)Phase 1(200天)Phase 3(47天)
年续约次数~1次~2次~8次
自动化需求可选推荐必须
手动管理可行性可行困难不可能
密钥泄露窗口398天200天47天

三、SC-085:DNSSEC验证强制化

3.1 变化内容

SC-085要求CA在域名验证的DNS查询中强制执行DNSSEC验证:

要求项内容
验证范围所有域名授权控制(DCV)相关的DNS查询
验证目标追溯至IANA DNSSEC根信任锚
禁止行为不得使用本地策略禁用DNSSEC验证
错误处理SERVFAIL等DNSSEC错误不得作为签发许可

3.2 技术影响

CODE
传统流程:  CA → DNS查询 → 验证结果 → 签发证书
新流程:    CA → DNS查询 → DNSSEC验证 → 验证结果 → 签发证书
                           ↑
                    新增验证层

对CA的挑战:

  • DNSSEC验证增加了解析延迟
  • 需要处理DNSSEC验证失败的情况
  • 多云环境下验证一致性难保证
对企业的启示:确保域名DNSSEC记录正确配置,避免验证失败影响证书申请。


四、CSC-31:代码签名证书有效期缩短

4.1 关键变更

从2026年3月1日起,代码签名证书最大有效期从39个月缩短至460天:

项目旧标准新标准变化
最大有效期39个月(~1185天)460天缩短约61%
实际最大1184天459天同上
主流厂商支持2年/3年选项仅1年选项大幅缩减

4.2 厂商响应时间线

厂商停止接受旧请求开始执行新标准备注
DigiCert2026-02-242026-02-24提前1周执行
GlobalSign2025-12-262026-01-01提前执行
Sectigo2026-02-242026-03-01按标准执行

4.3 企业应对建议

  • 盘点所有代码签名证书:包括开发环境、CI/CD流水线、内部工具
  • 评估自动化需求:460天有效期下,手动管理仍可行,但为未来做准备
  • 关注时间戳服务:配合RFC 3161时间戳使用,延长签名有效性

五、SC-090:验证方法逐步淘汰

5.1 淘汰时间表

生效日期淘汰方法涉及条款
2026-03-153.2.2.4.8(IP地址验证)禁用新方法
2027-03-153.2.2.4.16/17, 3.2.2.5.2/5电话+DNS组合方法
2028-03-153.2.2.4.4/13/14构造邮箱/DNS联系方法

5.2 保留的验证方法

淘汰后,主要保留的DCV方法:

  • HTTP文件验证(3.2.2.4.1)
  • DNS CAA/HTTP-01验证(3.2.2.4.2)
  • ACME协议验证(RFC 8555)
  • 邮送信函验证(有限保留)

5.3 对自动化部署的影响


六、SHA-1彻底弃用(SC-097)

6.1 时间线

日期要求
2026-02-25CA不得签发SHA-1签名证书
2026-09-15所有证书和CRL不得包含SHA-1签名

6.2 企业自查清单

  • [ ] 所有TLS证书使用SHA-256或更高强度哈希
  • [ ] CRL使用SHA-256签名
  • [ ] 代码签名证书使用SHA-256
  • [ ] 时间戳服务使用SHA-256或SM3

七、企业合规检查清单

7.1 立即行动(2026年9月前)

任务优先级截止日期工具/方法
证书资产盘点P0已完成扫描TLS端点
ACME自动化部署P02026年底certbot/acme.sh
SHA-1证书清理P0立即证书扫描工具
DNSSEC配置检查P12026年底DNSSEC检测工具
代码签名证书更新P12027年初联系CA更新

7.2 中期准备(2027年)

  • [ ] ACME端到端测试
  • [ ] 内部PKI自动化评估
  • [ ] PQC迁移试点规划
  • [ ] 审计日志标准化(配合SC-099)

八、国密场景适配建议

8.1 与国内标准的对应

CA/B论坛新规国密对应要求实施建议
证书有效期缩短GM/T 0015-2023参照执行,建议≤90天
DNSSEC验证无直接对应国内DNSSEC覆盖率低,重点关注
SHA-1弃用GM/T 0004-2012SM3替代,早已符合要求
ACME自动化GM/T 0019-2023GCSP接口支持自动化

8.2 国密证书特殊考虑

  • 有效期设置:建议采用90天以内,预留PQC迁移空间
  • 自动化协议:GM/T 0019定义了通用密码服务接口,可支持自动化申请
  • DNS验证:国内DNSSEC覆盖率不足,可依赖IP白名单等方式补充

九、总结

2026-2027年是Web PKI监管变化最密集的时期,企业面临三大核心压力:

  • 证书有效期缩短:从398天→200天→47天的三步走计划已启动
  • 验证方式收紧:DNSSEC强制化,传统验证方法逐步淘汰
  • 代码签名收紧:460天上限,推动软件供应链安全
核心建议:
  • 将证书自动化视为基础设施,而非可选优化
  • 建立完整的证书资产清单和生命周期管理流程
  • 提前规划PQC迁移,与证书有效期缩短协同推进

参考: