Pontos principais
- A validade dos certificados diminuirá de 398 para 47 dias até março de 2029, com a “reutilização da validação de domínio” reduzida para apenas 10 dias, tornando a renovação manual obsoleta e necessitando do Gerenciamento Automático do Ciclo de Vida do Certificado (CLM).
- Operações do tipo “Harvest Now, Decrypt Later” (Colete agora, descriptografe depois) já estão em andamento para armazenar dados com longa validade para futura descriptografia usando computadores quânticos, o que significa que há uma ameaça imediata aos dados criptografados e confidenciais que têm retenção de longo prazo.
- O inventário de certificados e criptografia é fundamental para as empresas começarem a construir agora, já que um inventário contínuo e automatizado é o primeiro passo rumo à resiliência cibernética de longo prazo e à agilidade criptográfica.
O problema oculto nos bastidores
A maioria das redes corporativas modernas depende de uma camada oculta composta por certificados digitais e criptografia que a maioria das pessoas nunca vê. Essa camada verifica a confiabilidade das máquinas e protege os fluxos de dados, mas, com as identidades de máquinas agora superando as identidades humanas em uma proporção de mais de 80 para 1 na empresa média, de acordo com a pesquisa sobre identidade de máquinas da CyberArk, pode ser fácil subestimar a importância da camada criptográfica e de certificados.
Uma maneira útil de pensar sobre um certificado digital é considerá-lo um crachá de identificação para uma máquina. Se o crachá for válido, as portas se abrem automaticamente e ninguém pensa nisso, mas no momento em que o crachá expira ou está mal configurado, a porta para de abrir, independentemente de quão legítima seja a máquina por trás dela. Um único certificado expirado pode derrubar sites, interromper as APIs que permitem que os aplicativos se comuniquem entre si, interromper transações e gerar violações de conformidade, tudo isso enquanto corrói a confiança do usuário.
Durante anos, as organizações gerenciaram certificados manualmente, mas duas mudanças tornarão impossível continuar fazendo isso manualmente. Primeiro, a validade máxima dos certificados públicos de Transport Layer Security (TLS) — o protocolo que protege seu navegador — está sendo reduzida para apenas 47 dias até 2029. Segundo, a eventual chegada de computadores quânticos poderosos o suficiente para quebrar a criptografia atual está forçando uma transição para a criptografia pós-quântica. Essas duas questões apontam para a mesma solução: uma abordagem governada, automatizada e criptograficamente ágil para o gerenciamento do ciclo de vida dos certificados (CLM).
O roteiro por trás da redução da validade dos certificados
A janela operacional para certificados TLS públicos vem se estreitando há uma década. No início de 2023, o Google publicou pela primeira vez seu roteiro “Moving Forward, Together” (Avançando, Juntos), que propunha reduzir a validade dos certificados de 398 dias para 90 dias, na esperança de impulsionar o setor rumo à automação. A Apple acelerou esse cronograma em outubro de 2024 ao apresentar uma proposta preliminar ao CA/Browser Forum, o órgão do setor onde autoridades certificadoras e fabricantes de navegadores estabelecem regras comuns. A proposta da Apple, endossada pela Sectigo, pelo Google Chrome e pela Mozilla, foi aprovada em abril de 2025 como a Proposta SC-081v3.
Essa redução ocorre em fases. O prazo máximo anterior de 398 dias já caiu para 200 dias em março de 2026, com o máximo sendo reduzido para 100 dias em março de 2027 e, finalmente, para 47 dias em março de 2029. Na prática, uma organização que atualmente renova cada certificado cerca de uma vez por ano passará em breve a renovar todos os certificados aproximadamente a cada mês e meio; na fase final, qualquer processo que dependa de uma pessoa solicitar e instalar certificados manualmente deixará de funcionar.
Os fabricantes de navegadores estão promovendo esses prazos de validade mais curtos para forçar a automação, o que elimina o erro humano que, em primeiro lugar, causa a maioria das interrupções nos certificados. Eles também permitem que toda a web adote novos padrões criptográficos em semanas, em vez de anos, já que os certificados antigos são descartados rapidamente. Além disso, ajudam a reduzir a dependência de sistemas de revogação legados, que apresentam problemas de desempenho e privacidade. Por fim, caso um registro de Transparência de Certificados (um registro público dos certificados emitidos) seja desqualificado, os certificados de curta duração reduzem drasticamente o número de registros que precisam ser substituídos em curto prazo.
O desafio da validação
Embora o limite de 47 dias ganhe destaque nas manchetes e chame a atenção, a mudança mais disruptiva talvez seja o que acontecerá com a Validação de Controle de Domínio (DCV). A DCV é o processo de comprovar a uma Autoridade Certificadora (CA) que você controla o domínio para o qual está solicitando um certificado. Historicamente, uma vez que uma organização comprovasse a propriedade, a CA podia reutilizar essa comprovação por até 398 dias; porém, de acordo com a norma SC-081v3, o prazo de reutilização se reduz para 200 dias em 2026 e para apenas 10 dias até março de 2029.
Isso cria um verdadeiro desequilíbrio, pois mesmo uma organização que automatize totalmente a instalação de certificados ficará paralisada se não puder comprovar novamente a propriedade do domínio a cada 10 dias. Qualquer atraso na validação interrompe todo o fluxo de emissão e leva diretamente a interrupções no serviço.
A solução prática para esse problema é adotar o protocolo ACME (Automatic Certificate Management Environment) com validação automatizada via API DNS-01, de modo que a comprovação da propriedade ocorra programaticamente, em vez de depender de uma pessoa.
A ameaça quântica e o cronograma
Enquanto a validade dos certificados diminui, os algoritmos dentro desses certificados enfrentam uma ameaça quântica. A Infraestrutura de Chave Pública (PKI) tradicional depende da criptografia assimétrica para proteger assinaturas digitais, trocas de chaves e conexões TLS. Um computador quântico suficientemente potente, executando o algoritmo de Shor, poderia quebrar esses sistemas completamente. Esperar até que a computação quântica seja poderosa o suficiente para descriptografar não é uma opção viável; como escreveu Vidya Shankaran, CTO de Campo da Commvault: “a data exata do Q-Day pode permanecer incerta. A direção em que estamos caminhando, porém, não é.”
Estimativas apontam que o Q-Day — o momento em que um computador quântico poderá quebrar a criptografia de chave pública — ocorrerá em algum momento nos próximos 5 a 10 anos. No entanto, seria um erro tratar isso como um problema futuro. Os agentes mal-intencionados já estão conduzindo operações do tipo “Colher Agora, Descriptografar Depois” (HNDL), interceptando e armazenando tráfego criptografado hoje com a intenção de descriptografá-lo assim que a computação quântica amadurecer. Dados que devem permanecer confidenciais por anos, como registros de saúde, propriedade intelectual e informações financeiras, ficam efetivamente expostos no momento em que são coletados.
O Governo Federal dos EUA reagiu de forma adequada: em junho de 2026, a Casa Branca emitiu a Ordem Executiva 14412, intitulada “Protegendo a Nação contra Ataques Criptográficos Avançados”, que estabelece prazos bem antes da meta original do NIST para 2035: os sistemas federais de alto valor devem adotar o estabelecimento de chaves pós-quânticas até o final de 2030 e assinaturas digitais pós-quânticas até o final de 2031.
Apesar dessa urgência, o progresso efetivo em direção à criptoagilidade em nível corporativo tem sido lento. O relatório “DigiCert Quantum Readiness Outlook” constatou que mais da metade das organizações pesquisadas espera que a criptografia assimétrica clássica seja quebrada dentro de cinco anos; no entanto, apenas 7% implantaram criptografia quântica segura ou híbrida em seus conjuntos de certificados, e o nível geral de Readiness melhorou em apenas 2 pontos percentuais no último ano.
Por que a agilidade criptográfica é importante?
A ponte mais prática entre a criptografia clássica e a pós-quântica é o certificado composto híbrido, que combina um algoritmo clássico (RSA ou ECC) com um algoritmo pós-quântico (ML-DSA, o esquema padronizado de assinatura baseado em rede) dentro de um único certificado X.509. A combinação de ambos em um único certificado foi projetada para que o certificado permaneça válido enquanto qualquer um dos algoritmos for seguro, o que é essencial, já que os algoritmos pós-quânticos são novos e ainda não resistiram a inúmeras tentativas de ataque como o RSA resistiu.
No entanto, as chaves e assinaturas pós-quânticas têm vários kilobytes, em vez de algumas centenas de bytes, o que aumenta a latência da rede, acarreta riscos de fragmentação de pacotes durante o handshake TLS e adiciona sobrecarga computacional que pode exigir atualizações de hardware para dispositivos com recursos limitados. É exatamente por isso que a agilidade criptográfica é importante; as organizações precisam da capacidade de testar, implantar e alternar algoritmos sem precisar reestruturar sua infraestrutura subjacente toda vez que os padrões evoluem.
Gerenciamento automatizado do ciclo de vida de certificados
O gerenciamento manual de certificados não é apenas ineficiente; é um verdadeiro risco operacional. Quando os certificados ficam escondidos em planilhas, as organizações perdem visibilidade, e o resultado são credenciais vencidas, tamanhos de chave fracos, algoritmos de assinatura desatualizados e configurações não conformes que ninguém percebe até que algo dê errado. As interrupções resultantes podem confundir os usuários, prejudicar a receita e recair sobre a equipe menos preparada para explicá-las.
Uma plataforma completa de CLM lida com isso ao longo de todo o ciclo de vida de um certificado:
- Descoberta: varredura contínua de ambientes em nuvem, data centers, contêineres e domínios externos para localizar todos os certificados em uso.
- Monitoramento: acompanhamento em tempo real de datas de validade, algoritmos, força das chaves e conformidade com a política de segurança.
- Validação: utilização de integração direta por API com CAs públicas e privadas, ao mesmo tempo em que automatiza a validação e as aprovações de domínios
- Instalação: implantação programática de certificados e chaves renovados por meio do ACME ou de APIs seguras, sem intervenções manuais.
- Revogação: é necessário executar uma revogação rápida e orientada por políticas para que um certificado comprometido possa ser substituído ou revogado em todos os lugares de uma só vez, em vez de ser procurado máquina por máquina.
Há também um benefício oculto na etapa de descoberta: o inventário de certificados mantido por uma plataforma CLM é, na verdade, o início do inventário criptográfico exigido pelo planejamento de migração pós-quântica, o que pode transformar uma tarefa de conformidade em uma vantagem inicial.
Identidades não humanas e IA autônoma
O problema de escala é agravado pela forma como as aplicações modernas são construídas. Contêineres, pods do Kubernetes, máquinas virtuais, dispositivos da Internet das Coisas (IoT) e APIs precisam, todos, de suas próprias credenciais, e muitas dessas cargas de trabalho existem por apenas alguns minutos ou horas antes de serem encerradas. Nenhuma equipe humana consegue emitir e retirar certificados nessa velocidade.
Para acompanhar esse ritmo alucinante, agentes de IA podem ser utilizados para descobrir, emitir, renovar e gerenciar certificados de forma autônoma, mantendo-se dentro das restrições existentes, como políticas de segurança, controle de acesso baseado em função (RBAC) e trilhas de auditoria centralizadas. O resultado é a automação na velocidade das máquinas, sem abrir mão da governança corporativa.
Por onde começar
- O primeiro passo rumo à agilidade e resiliência criptográficas em toda a empresa é organizacional, e não técnico. Seguindo as orientações do NIST, as empresas devem estabelecer uma equipe central de serviços de identidade de máquinas que seja responsável pela plataforma CLM, padronize modelos de certificados e mantenha integrações com CAs públicas e privadas. Os proprietários de aplicativos individuais e as equipes de DevOps, por sua vez, devem ser responsáveis por integrar as renovações automatizadas em seus próprios pipelines de implantação, utilizando a plataforma central como um serviço compartilhado. Essa divisão mantém a governança consistente ao mesmo tempo em que elimina as transferências manuais que causam interrupções.
- As organizações devem substituir as técnicas e os fluxos de trabalho de validação manuais pelo ACME e pela validação automatizada DNS-01 agora, bem antes que a janela de 10 dias para a DCV chegue, ao mesmo tempo em que descontinuam todos os processos manuais de renovação e validação ao longo do caminho.
-
-
- Paralelamente, as organizações devem realizar um inventário completo de seus ativos criptográficos para identificar chaves codificadas, algoritmos legados e caminhos de confiança de longa duração que protegem dados confidenciais.
- A preparação pós-quântica deve começar em um ambiente controlado, e não em produção. Um laboratório de testes dedicado deve ser estabelecido para permitir que as equipes testem certificados compostos híbridos e atualizações cripto-ágeis em um ambiente de teste. Ao desenvolver aplicativos em bibliotecas criptográficas modulares conectadas a uma plataforma CLM dinâmica, as empresas podem obter verdadeira cripto-agilidade: a capacidade de alternar chaves, cifras e algoritmos em toda a sua infraestrutura à medida que os padrões mudam, sem a necessidade de reconstrução.
O fio condutor que une todas as recomendações é o inventário. A etapa de descoberta de uma plataforma CLM não é um trabalho repetitivo antes da solução real; é a mesma disciplina de que as organizações precisarão em todas as camadas da Readiness para a era quântica. Certificados são identidades não humanas, e as mesmas perguntas se aplicam a contas de serviço, agentes de IA, dependências de código aberto e aos algoritmos embutidos no código das aplicações: o que temos, o que isso protege e o que é mais importante para os negócios?
As organizações que desenvolverem essa capacidade de inventário agora, começando pelos certificados, acharão o restante da transição muito menos assustador, pois a priorização se torna um cálculo, em vez de um palpite. Tratar os próximos anos como uma janela de planejamento, em vez de um período de carência, ajudará as organizações a fazer essa transição em seus próprios termos, em vez de deixar que uma interrupção tome a decisão por elas.
Caitlin Dodson é estagiária do verão de 2026 na FCTO – Américas, na Commvault.