CA/B论坛2026-2027新规全景解读:从DNS验证改革到代码签名有效期缩短
核心结论:2026年上半年是Web PKI历史上监管变化最密集的时期。从SC-081(证书有效期缩短)到SC-090(验证方法淘汰)再到CSC-31(代码签名有效期缩减),CA/B论坛正在系统性重塑证书信任体系。企业需要全面了解这些变化,制定相应的合规与技术方案。
一、新规时间线总览
1.1 已生效规定(2026年3月15日起)
| 提案 | 生效日期 | 核心变化 | 影响范围 |
|---|---|---|---|
| SC-081 Phase 1 | 2026-03-15 | 证书有效期降至200天 | 所有公开信任TLS证书 |
| SC-085 | 2026-03-15 | DNSSEC验证强制执行 | CA域名验证流程 |
| SC-097 | 2026-02-25 | SHA-1签名完全弃用 | 所有证书和CRL |
| CSC-31 | 2026-03-01 | 代码签名证书降至460天 | 软件代码签名证书 |
1.2 即将生效规定
| 提案 | 生效日期 | 核心变化 | 影响范围 |
|---|---|---|---|
| SC-100 | 2026-08-06 | 授权域名定义澄清 | 域名验证 |
| SC-099 | 2026-05-19 | 验证方法记录改进 | 审计日志 |
| SC-090 Phase 1 | 2027-03-15 | 淘汰多种验证方式 | 部分CA流程 |
| SC-081 Phase 2 | 2027-03-15 | 证书有效期降至100天 | 所有公开信任TLS证书 |
二、SC-081:证书有效期缩短详解
2.1 三级递进时间线
根据Ballot SC-081v3(2025年5月通过),证书有效期缩短分为三个阶段:
CODE
阶段 生效日期 最大有效期 DCV复用 续约频率
───────────────────────────────────────────────────────────
Phase 1 2026-03-15 200天(实际199) 200天 ~2次/年
Phase 2 2027-03-15 100天(实际99) 100天 ~4次/年
Phase 3 2029-03-15 47天(实际46) 10天 ~8次/年2.2 行业响应现状
截至2026年9月:
| 供应商 | Phase 1状态 | 实际最大天数 | Phase 2准备 |
|---|---|---|---|
| Let's Encrypt | ✅ 已执行 | 90天(早于要求) | ACME自动化成熟 |
| Sectigo | ✅ 已提前执行 | 199天 | 自动化方案就绪 |
| DigiCert | ✅ 已执行 | 199天 | 内部系统升级中 |
| GlobalSign | ✅ 已执行 | 199天 | 部分服务待升级 |
| HARICA | ⚠️ 部分执行 | 199天 | 公开反对47天阶段 |
2.3 对企业的直接影响
以一个拥有100个TLS端点的企业为例:
| 指标 | 改革前(398天) | Phase 1(200天) | Phase 3(47天) |
|---|---|---|---|
| 年续约次数 | ~1次 | ~2次 | ~8次 |
| 自动化需求 | 可选 | 推荐 | 必须 |
| 手动管理可行性 | 可行 | 困难 | 不可能 |
| 密钥泄露窗口 | 398天 | 200天 | 47天 |
三、SC-085:DNSSEC验证强制化
3.1 变化内容
SC-085要求CA在域名验证的DNS查询中强制执行DNSSEC验证:
| 要求项 | 内容 |
|---|---|
| 验证范围 | 所有域名授权控制(DCV)相关的DNS查询 |
| 验证目标 | 追溯至IANA DNSSEC根信任锚 |
| 禁止行为 | 不得使用本地策略禁用DNSSEC验证 |
| 错误处理 | SERVFAIL等DNSSEC错误不得作为签发许可 |
3.2 技术影响
CODE
传统流程: CA → DNS查询 → 验证结果 → 签发证书
新流程: CA → DNS查询 → DNSSEC验证 → 验证结果 → 签发证书
↑
新增验证层对CA的挑战:
- DNSSEC验证增加了解析延迟
- 需要处理DNSSEC验证失败的情况
- 多云环境下验证一致性难保证
四、CSC-31:代码签名证书有效期缩短
4.1 关键变更
从2026年3月1日起,代码签名证书最大有效期从39个月缩短至460天:
| 项目 | 旧标准 | 新标准 | 变化 |
|---|---|---|---|
| 最大有效期 | 39个月(~1185天) | 460天 | 缩短约61% |
| 实际最大 | 1184天 | 459天 | 同上 |
| 主流厂商支持 | 2年/3年选项 | 仅1年选项 | 大幅缩减 |
4.2 厂商响应时间线
| 厂商 | 停止接受旧请求 | 开始执行新标准 | 备注 |
|---|---|---|---|
| DigiCert | 2026-02-24 | 2026-02-24 | 提前1周执行 |
| GlobalSign | 2025-12-26 | 2026-01-01 | 提前执行 |
| Sectigo | 2026-02-24 | 2026-03-01 | 按标准执行 |
4.3 企业应对建议
- 盘点所有代码签名证书:包括开发环境、CI/CD流水线、内部工具
- 评估自动化需求:460天有效期下,手动管理仍可行,但为未来做准备
- 关注时间戳服务:配合RFC 3161时间戳使用,延长签名有效性
五、SC-090:验证方法逐步淘汰
5.1 淘汰时间表
| 生效日期 | 淘汰方法 | 涉及条款 |
|---|---|---|
| 2026-03-15 | 3.2.2.4.8(IP地址验证) | 禁用新方法 |
| 2027-03-15 | 3.2.2.4.16/17, 3.2.2.5.2/5 | 电话+DNS组合方法 |
| 2028-03-15 | 3.2.2.4.4/13/14 | 构造邮箱/DNS联系方法 |
5.2 保留的验证方法
淘汰后,主要保留的DCV方法:
- HTTP文件验证(3.2.2.4.1)
- DNS CAA/HTTP-01验证(3.2.2.4.2)
- ACME协议验证(RFC 8555)
- 邮送信函验证(有限保留)
5.3 对自动化部署的影响
CODE
┌────────────────────────────────────────────────────┐
│ 推荐:ACME协议(RFC 8555) │
│ - 自动验证(HTTP/DNS挑战) │
│ - 自动续期 │
│ - 标准化接口 │
│ │
│ 次选:HTTP文件验证 │
│ - 需要Web服务器配置 │
│ - 手动更新文件 │
│ │
│ 不推荐:邮箱验证 │
│ - 2028年淘汰 │
│ - 存在安全风险 │
└────────────────────────────────────────────────────┘六、SHA-1彻底弃用(SC-097)
6.1 时间线
| 日期 | 要求 |
|---|---|
| 2026-02-25 | CA不得签发SHA-1签名证书 |
| 2026-09-15 | 所有证书和CRL不得包含SHA-1签名 |
6.2 企业自查清单
- [ ] 所有TLS证书使用SHA-256或更高强度哈希
- [ ] CRL使用SHA-256签名
- [ ] 代码签名证书使用SHA-256
- [ ] 时间戳服务使用SHA-256或SM3
七、企业合规检查清单
7.1 立即行动(2026年9月前)
| 任务 | 优先级 | 截止日期 | 工具/方法 |
|---|---|---|---|
| 证书资产盘点 | P0 | 已完成 | 扫描TLS端点 |
| ACME自动化部署 | P0 | 2026年底 | certbot/acme.sh |
| SHA-1证书清理 | P0 | 立即 | 证书扫描工具 |
| DNSSEC配置检查 | P1 | 2026年底 | DNSSEC检测工具 |
| 代码签名证书更新 | P1 | 2027年初 | 联系CA更新 |
7.2 中期准备(2027年)
- [ ] ACME端到端测试
- [ ] 内部PKI自动化评估
- [ ] PQC迁移试点规划
- [ ] 审计日志标准化(配合SC-099)
八、国密场景适配建议
8.1 与国内标准的对应
| CA/B论坛新规 | 国密对应要求 | 实施建议 |
|---|---|---|
| 证书有效期缩短 | GM/T 0015-2023 | 参照执行,建议≤90天 |
| DNSSEC验证 | 无直接对应 | 国内DNSSEC覆盖率低,重点关注 |
| SHA-1弃用 | GM/T 0004-2012 | SM3替代,早已符合要求 |
| ACME自动化 | GM/T 0019-2023 | GCSP接口支持自动化 |
8.2 国密证书特殊考虑
- 有效期设置:建议采用90天以内,预留PQC迁移空间
- 自动化协议:GM/T 0019定义了通用密码服务接口,可支持自动化申请
- DNS验证:国内DNSSEC覆盖率不足,可依赖IP白名单等方式补充
九、总结
2026-2027年是Web PKI监管变化最密集的时期,企业面临三大核心压力:
- 证书有效期缩短:从398天→200天→47天的三步走计划已启动
- 验证方式收紧:DNSSEC强制化,传统验证方法逐步淘汰
- 代码签名收紧:460天上限,推动软件供应链安全
- 将证书自动化视为基础设施,而非可选优化
- 建立完整的证书资产清单和生命周期管理流程
- 提前规划PQC迁移,与证书有效期缩短协同推进
参考: