22 septembre 2026

Sécurité Web <BR> La fin programmée des certificats TLS longue durée s’annonce comme un séisme pour les DSI

C’est un changement de paradigme qui se profile pour les équipes de sécurité informatique. Fixée à 398 jours depuis plusieurs années, la validité maximale des certificats TLS (les précieux sésames qui sécurisent les connexions HTTPS de nos sites web) va fondre comme neige au soleil. Dès le 15 mars 2027, le couperet tombera car le plafond sera abaissé à 100 jours. Et l’échéance ne s’arrêtera pas là, puisque cette durée sera progressivement ramenée à 47 jours d’ici 2029.

Un impératif de sécurité dicté par les géants du Web
À l’origine de cette révolution se trouve le CA/Browser Forum, l’instance internationale qui rassemble les principaux éditeurs de navigateurs web et les autorités de certification mondiales.
L’objectif affiché est d’élever le niveau global de cybersécurité en réduisant la fenêtre de tir des attaquants grâce à une durée de validité raccourcie qui limite le temps d’exploitation d’un certificat compromis, en garantissant des contrôles réguliers pour valider plus fréquemment le contrôle du domaine associé, et en accélérant l’hygiène cryptographique afin de faire du remplacement des clés et des certificats une routine quasi instantanée en cas de faille majeure.

Du défi technique au casse-tête industriel
Si l’intention de sécurité est saluée par les experts, la mise en œuvre pratique s’annonce redoutable. Jusqu’à présent, le renouvellement des certificats TLS restait, dans de nombreuses structures, une tâche technique effectuée de manière manuelle ou semi-automatisée à un rythme annuel.

Avec des échéances trimestrielles, puis bimensuelles en 2029, la gestion manuelle ne sera tout simplement plus tenable. Pour les entreprises, ce changement contraint à industrialiser d’urgence leurs processus de gestion du cycle de vie des certificats (CLM) sous peine de subir des pannes à répétition et des ruptures de services critiques.

Définitions

Certificat TLS : Un protocole cryptographique (successeur de SSL) qui sécurise les connexions entre un navigateur web et un serveur. Il garantit que le site visité est authentique et que les données échangées sont chiffrées (ce qui se traduit par le protocole HTTPS et le cadenas dans la barre d’adresse).
Le certificat joue trois rôles principaux. D’abord l’authentification, car il prouve l’identité du site web et garantit que vous communiquez avec le bon serveur et non avec un pirate; ensuite le chiffrement, puisqu’il rend les données échangées illisibles pour quiconque tenterait de les intercepter sur le réseau; enfin l’intégrité, car il assure que les données transmises n’ont pas été modifiées en chemin.

CA/Browser Forum : Un consortium regroupant les principales autorités de certification (les organismes qui délivrent les certificats) et les éditeurs de navigateurs (comme Google, Mozilla, Apple ou Microsoft) qui définissent les règles de sécurité du web.

Gestion du cycle de vie des certificats (CLM) : Outils et processus logiciels permettant de suivre, d’émettre, de renouveler et de révoquer automatiquement les certificats numériques au sein d’une organisation, évitant ainsi les interventions humaines et les oublis sources de pannes.

Laisser un commentaire

Votre adresse e-mail ne sera pas publiée. Les champs obligatoires sont indiqués avec *