|
||||||||||||||||||
|
||||||||||||||||||
|
尊敬的用户,您好! 本月要点:TrustAsia 亮相马来西亚 NCSS 2026、TrustAsia MTC 互操作测试环境正式上线、TrustAsia 参与起草的 IETF《ACME 公钥持有证明扩展》草案通过评审、GlobalSign 已启用全新 TLS 专用根证书 R46/E46、DigiCert 将于 10 月 15 日切换至 G5 根证书、TrustAsia 系统更新。 一、TrustAsia 品牌动态 1. TrustAsia 亮相 NCSS 2026,共筑 PQC 与 AI 时代的数字信任底座 2026 年 7 月 7 日至 9 日,由马来西亚国家网络安全机构(NACSA)主办的马来西亚 2026 国家网络安全峰会(NCSS 2026)在布城国际会议中心举行。作为全球数字信任服务商,TrustAsia 受邀参会并重点展示了基于 CaaS 模式的证书生命周期自动化管理方案、面向后量子安全的 PQC-ready PKI 能力建设,并围绕 AI 内容可信溯源、代码签名、邮件安全等多元应用场景与行业专家展开深度交流。
详情可见: 2. TrustAsia MTC 互操作测试环境正式上线,率先体验下一代 WebPKI 2026 年 7 月 18 日,TrustAsia MTC 团队在 Google MTCs 邮件组(mtcs@chromium.org)首次公开分享 MTC 最新实现进展,成为首家在该邮件组公开分享 MTC 实现成果的 CA 机构,并正式上线基于 draft-ietf-plants-merkle-tree-certs-05 的 MTC 互操作演示平台(https://mtcdemo.trustasia.cn/)。该测试环境支持 TLS 1.3,可根据客户端能力自动协商 Landmark-Relative、Standalone 及传统 X.509 三种证书模式,实现 MTC 与传统 WebPKI 平滑兼容,为全球开发者开展 MTC 互操作验证和后量子 WebPKI 生态建设提供了重要的工程实践。
详情可见: 3. TrustAsia 参与起草的 IETF《ACME 公钥持有证明扩展》草案通过评审 由 TrustAsia 团队联合华为团队共同参与起草的 IETF 互联网草案《Automated Certificate Management Environment (ACME) Extension for Public Key Challenges》(draft-geng-acme-public-key-07)取得重要进展。该草案已于 7 月 23 日在奥地利维也纳举行的 IETF 126 ACME 专题会议上通过工作组采纳投票,即将进入 IETF 工作组标准化流程。该草案在 ACME 协议基础上引入 pk-01 验证方式,客户端可直接提交待认证公钥,并通过挑战响应机制完成私钥持有证明(PoP),无需再构造和提交 CSR,为 ACME 协议向后量子及新型密钥体系演进提供了新的技术路径。
详情可见: 二、行业资讯 1. GlobalSign 已启用全新 TLS 专用根证书 R46/E46 为遵守 Chrome 与 Mozilla 根计划关于公信 TLS 证书须迁移至专用 TLS 根证书的最新要求,GlobalSign 已创建 GlobalSign Root R46(用于 RSA 密钥)与 GlobalSign Root E46(用于 ECC 密钥)两个全新根证书,并已于 2026 年 7 月 27 日将所有 TLS 证书签发迁移至新信任链。 按新根计划要求,GlobalSign 在 TLS 专用根下签发的证书已不再包含客户端认证(ClientAuth)EKU,仅保留服务器认证(ServerAuth)EKU。 为兼容 R3、R5、R6 旧根,GlobalSign 已同步提供交叉证书供客户下载。为帮助 CertCloud 平台用户实现平滑过渡,自 7 月 27 日新信任链切换起,CertCloud 已在签发 GlobalSign 证书时默认随附交叉证书,无需您手动下载或额外配置。根证书的交叉签名对应关系如下:
官方说明链接:
交叉证书下载链接:
根证书支持页面链接: 2. DigiCert 将于 2026 年 10 月 15 日将 SSL/TLS 证书切换至 G5 根证书 根据 Google Chrome 浏览器根证书政策的最新要求,各 CA 机构须将 SSL/TLS 证书的签发迁移至专用单一用途根证书层级。为此,DigiCert 将于 2026 年 10 月 15 日起,将所有 SSL/TLS 证书(包括 DV、OV、EV 及旗下所有品牌)默认切换至以下两个 G5 根证书层级: ● DigiCert TLS RSA 4096 Root G5 ● DigiCert TLS ECC P384 Root G5 (1)重要说明: 1)大多数用户无需采取任何操作 2026 年 10 月 15 日起新签发的证书将自动使用 G5 根证书层级;2026 年 10 月 15 日之前签发的证书不受影响。 2)兼容性与交叉签名链 就浏览器信任而言,G5 根证书的交叉签名对应关系如下,主流设备和平台均可信任:
G1 交叉签名本身未被吊销,但已不在 Chrome / Firefox 信任库中,仅在部分非浏览器信任环境中可能仍然适用。 温馨提示:为帮助 CertCloud 平台用户实现平滑过渡,自 2026 年 10 月 15 日新信任链切换起,CertCloud 将在签发证书时默认随附交叉证书,无需您手动下载或额外配置。 3)关于硬编码/证书固定 在环境中硬编码或固定证书已不再是推荐的安全实践。如您的系统存在此类配置,请在 2026 年 10 月 15 日前完成排查并启动迁移。随着证书轮换频率的提升,证书固定可能引发不可预见的业务中断风险。 4)非浏览器使用场景 若您的应用或设备依赖公共可信 TLS 证书用于非浏览器场景,建议评估迁移至更适合的信任模型,例如:私有证书、X9 证书或 DigiCert 非浏览器公共信任层级下签发的证书。 5)后续计划 自 2027 年 10 月 15 日起,DigiCert 将启动 SSL/TLS 中间 CA(ICA)证书的分阶段年度轮换,以应对即将到来的短周期 ICA 和根证书要求。 (2)常见问题 Q&A: Q:此次 G5 迁移是否涉及 DigiCert 旗下所有品牌? A:是的。此次变更适用于 DigiCert 旗下全部品牌签发的公共 TLS 证书,涵盖 DV、OV、EV 各类型,具体品牌包括:DigiCert、GeoTrust、Thawte、RapidSSL 以及 Encryption Everywhere。 Q:2026 年 10 月 15 日之后,此前签发的 G2/G3 证书还能继续使用吗? A:不受影响。10 月 15 日的变动仅针对新签发证书的默认根证书层级,此前已签发的 G2/G3 证书可正常使用至证书本身到期为止,无需提前更换。 Q:2026 年 10 月 15 日起,我需要做什么才能使用上 G5 根证书? A:无需任何操作。自 2026 年 10 月 15 日起,您新签发、续期、重颁发的证书将自动使用 G5 根证书层级。 Q:2026 年 10 月 15 日之后,是否还能继续新签发 G2/G3 证书? A:可以,但有截止时间。在 2027 年 5 月前,CertCloud 仍可为有需求的客户继续提供 G2/G3 体系证书签发服务(含新单、续期、重颁发),已签发的 G2/G3 证书可正常使用至到期为止。若您有继续使用的需求,请联系您的专属客户经理或通过 support@trustasia.com 进行咨询。
DigiCert 官方通知详见: 三、TrustAsia 系统更新 1. CertCloud 即将新增 SSL 证书审核链接功能 为解决用户无法实时查看证书签发进度及跨部门协作的痛点,CertCloud 即将新增 SSL 证书审核链接功能。提交 SSL 证书订单后,您可在订单详情处获取专属审核链接,打开链接即可一站式完成组织认证方式选择、域名验证、材料上传、直接查询域名 CAA 记录及高风险情况,并实时查看证书签发进度。核心价值如下: ● 提升数据安全:审核材料通过专属链接直接提交与流转,避免在社交软件中传递导致敏感信息泄露。 ● 降低沟通成本:采购、运维等不同角色可分别通过同一链接完成域名验证、材料提交等对应环节,无需在多方间反复转达。 ● 提升签发效率:审核进度全程可视,用户可实时掌握组织认证、域名验证等各环节状态,缩短证书签发周期。 2. CertCloud 即将新增 API 在线文档 为方便 CertCloud OpenAPI 客户获取 API 文档,CertCloud 即将新增 API 在线文档,覆盖证书申请、签发、续期、吊销等核心接口。上线后,OpenAPI 客户可直接在线查阅最新接口说明,支持一键导出 Markdown 格式,文档将随版本迭代同步更新,显著提升接入效率与使用体验。 3. CertCloud 即将推出新版电子签名认证证书 CA 私钥托管方案 根据工信部《电子认证业务规则规范》(T/CQAE 11034—2025)要求,订户签名密钥对的生成、交付及控制方式需符合以下方式之一: ● 由订户持有的符合国家安全标准的密码模块产生和存储; ● 由 CA 产生、保存,并提供技术措施确保订户对签名私钥的独占控制权; ● 或采用主管部门认可的其他创新性保护方案。 为提升用户使用体验,TrustAsia 即将针对平台型客户推出新版 CA 托管私钥方案:私钥全程在 CA HSM 内生成、存储,不出库不导出;用户每次签名前需完成意愿认证(如短信验证码、人脸识别),确认后由 CA 在 HSM 内直接调用私钥完成签名并留痕,兼顾合规要求与使用便捷。
如有任何疑问,请随时通过以下邮箱联系我们: support@trustasia.com |
||||||||||||||||||
|
此致 亚洲诚信 TrustAsia 团队 |