Tak to ale není. Certifikátům vydaným před 1. červnem 2016 přestal důvěřovat už Chrome 66. Navíc u těch novějších vynutil zveřejnění v Certificate Transparency. To byl první krok. Druhým krokem bude úplné odebrání důvěryhodnosti. Píše o tom například o Scott Helme, který to na jaře podrobně vysvětloval a teď zveřejnil seznam domén, kterým přestanou certifikáty za týden fungovat. Jsou mezi nimi i české domény a můžete se přesvědčit, že mají mladší certifikáty.
Aha. Už jsem to četl jinde. Navíc jsem vycházel z článku odkazovaného ve zpravicce. Což tedy znamená že i tam to mají špatně?
Chrome 70 is expected to be released on or around October 16, when the browser will start blocking sites that run older Symantec certificates issued before June 2016, including legacy branded Thawte, VeriSign, Equifax, GeoTrust and RapidSSL certificates.
To není přesně. SSL vydané před červnem 2016 již byly vyřazeny z řetězce důvěry.
Od verze Chrome 70 a hned také následuje FireFox 63 (23. říjen 2018), budou nedůvěryhodné VŠECHNY certifikáty podepsané PKI Symantec. Což znamená, že všechny vystavené před 1. 12. 2017. Poté již byly podepisované DigiCertem a ty jsou OK.
No, taky jsem si to myslel, ale ve světě MS to tak úplně nebude.
Podle tohoto MS dokumentu může někdo ještě vydávat certifikáty s rootem do dubna 2019. Ne přímo koncovým zákazníkům, ale přes různé enterprise PKI, kde ty certifikáty budou funkční do expirace.
https://cloudblogs.microsoft.com/microsoftsecure/2018/10/04/microsoft-partners-with-digicert-to-begin-deprecating-symantec-tls-certificates/
Microsoft Edge and Internet Explorer running on Windows 10/Windows Server 2016 will no longer trust certificates signed by the associated root certificate if issued after the TLS NotBefore Date. Any certificates issued prior to this date will continue to be trusted until the certificate’s natural expiration. Internet Explorer running on legacy Windows versions will not be impacted.