证书行业一周动态:老根退场进入实操,mTLS 与 S/MIME 场景需要留意
过去一周,证书行业的变化大多与"浏览器"有关:Chrome 新版本把老根退场从 CA 公告变成了用户侧的现实,公共 TLS 证书的用途边界被进一步收紧,S/MIME 的密钥基线也在本周五迎来上调。这几件事对企业的影响各不相同,整理如下。
一、Chrome 153 发布:老根退场从"公告"变成"浏览器开关"
Chrome 153 稳定版已于9月8日发布。随着这个版本推送,一批根证书的信任截止日期正式生效,另有13个根证书将于9月30日退场。
值得企业注意的是它实际的表现方式:多数情况不是"网站突然打不开",而是续期时仍然链到老根的公开 TLS 证书,在用户的新版 Chrome 里触发全页安全告警,甚至直接拦截。根证书没有被立刻删除,不等于它还能被信任——关键看访问者的浏览器版本是否仍然认可它。
这给企业提了一个具体的要求:SSL 证书资产盘点,不能只盯"证书哪天到期",还要核对证书链上的根和中间根,会在哪一天被主流浏览器移出信任库。续期时确认新证书链到的是新根,比事后处理告警省力得多。
二、公共 TLS 证书不再承载 clientAuth:"一证两用"的做法正在被终结
Chrome 根计划要求公共可信 TLS 根只保留 serverAuth 用途、不再承载 clientAuth。各家的切换节奏已经明确:GlobalSign 已于7月27日完成切分,DigiCert 定于2027年3月1日切换,其他主流 CA 也在陆续跟进。
直接受影响的是"一张公网 DV/OV 证书既做 HTTPS、又做服务间客户端认证(mTLS)"的架构:续费拿到的新证书不再包含 clientAuth EKU,服务端这一侧没有问题,对端的客户端身份校验却通不过——握手会在证书用途检查阶段直接失败。
建议尽早把公网身份与内部客户端身份分开:公网证书只承担 serverAuth,mTLS 场景改用私有 PKI 或专属的客户端证书。这次调整影响面不小,越早规划越主动。
三、S/MIME 密钥基线上调:9 月 15 日生效,2027 年还有一步
CA/B Forum 第 217 号投票通过的 SMC017v2 修订案将于9月15日生效:S/MIME 证书体系中,Root 与 Sub-CA 的 RSA 密钥最小长度从 2048 位提升至 4096 位(适用于该日期之后新建的密钥材料);到2027年9月15日,密钥长度不足 3072 位的旧 Sub-CA 将被禁止签发订阅者证书。该修订由 DigiCert、GlobalSign、Sectigo 等多家机构联合推动,目的是提前化解 RSA-2048 在中长期的安全冗余不足。
使用 S/MIME 做邮件签名、加密的企业,建议评估两点:现有证书的密钥长度是否达标,硬件令牌等载体与新密钥长度的兼容性如何——避免2027年节点出现签发中断。
四、行业动态:《电子认证业务规则规范》宣贯进入省级落地
9月4日,"2026电子认证业务合规宣贯会"在武汉举行,国家工业信息安全发展研究中心专家就新发布的《电子认证业务规则规范》及相关政策宣讲,湖北、安徽、湖南、河南、江西、山西六省CA机构共同发布联合宣言。
随着密码合规评估报送节点临近,行业合规正在从政策发布进入执行阶段。
▼
这几件事指向同一个趋势:证书管理正在从"到期即办"走向"全链路运营"——证书链在哪个根、承载什么用途、密钥长度是否达标,都在进入需要持续管理的范围。天威诚信提供证书全生命周期管理服务,覆盖证书的申请、签发、更新、监控与替换,帮助企业应对日益频繁的行业调整——构建信任,传递信任。
参考来源
