{"id":2047,"date":"2015-10-20T11:31:22","date_gmt":"2015-10-20T18:31:22","guid":{"rendered":"https:\/\/blog.mozilla.org\/security\/?p=2047"},"modified":"2016-09-30T02:47:54","modified_gmt":"2016-09-30T09:47:54","slug":"continuing-to-phase-out-sha-1-certificates","status":"publish","type":"post","link":"https:\/\/blog.mozilla.org\/security\/2015\/10\/20\/continuing-to-phase-out-sha-1-certificates\/","title":{"rendered":"Continuing to Phase Out SHA-1 Certificates"},"content":{"rendered":"<p>In our previous blog post about <a href=\"https:\/\/blog.mozilla.org\/security\/2014\/09\/23\/phasing-out-certificates-with-sha-1-based-signature-algorithms\/\">phasing out certificates with SHA-1 based signature algorithms<\/a>, we said that we planned to take a few actions with regard to SHA-1 certificates:<\/p>\n<ol>\n<li>Add a<a href=\"https:\/\/developer.mozilla.org\/en-US\/docs\/Tools\/Web_Console#Security_warnings_and_errors\"> security warning<\/a> to the<a href=\"https:\/\/developer.mozilla.org\/en-US\/docs\/Tools\/Web_Console\"> Web Console<\/a> to remind developers that they should not be using a SHA-1 based certificates<\/li>\n<li>Show the \u201c<a href=\"https:\/\/support.mozilla.org\/en-US\/kb\/connection-untrusted-error-message?redirectlocale=en-US&amp;redirectslug=This+connection+is+untrusted\">Untrusted Connection<\/a>\u201d error whenever a SHA-1 certificate issued after January 1, 2016, is encountered in Firefox<\/li>\n<li>Show the \u201c<a href=\"https:\/\/support.mozilla.org\/en-US\/kb\/connection-untrusted-error-message?redirectlocale=en-US&amp;redirectslug=This+connection+is+untrusted\">Untrusted Connection<\/a>\u201d error whenever a SHA-1 certificate is encountered in Firefox after January 1, 2017<\/li>\n<\/ol>\n<p>We have completed the first two of these steps.\u00a0 We added the security warning to the <a href=\"https:\/\/developer.mozilla.org\/en-US\/docs\/Tools\/Web_Console\">Web Console<\/a> in Firefox 38. If you open the Web Console and browse to a website with an SSL certificate that is SHA-1 based or is signed by a SHA-1 based intermediate certificate, you will get the following message in the console:<\/p>\n<blockquote><p>This site makes use of a SHA-1 Certificate; it&#8217;s recommended you use certificates with signature algorithms that use hash functions stronger than SHA-1. [<a href=\"https:\/\/developer.mozilla.org\/en-US\/docs\/Web\/Security\/Weak_Signature_Algorithm\">Learn More<\/a>]<\/p><\/blockquote>\n<p>In <a href=\"https:\/\/wiki.mozilla.org\/RapidRelease\/Calendar\">Firefox 43<\/a> we plan to show an overridable &#8220;<a href=\"https:\/\/support.mozilla.org\/en-US\/kb\/connection-untrusted-error-message?redirectlocale=en-US&amp;redirectslug=This+connection+is+untrusted\">Untrusted Connection<\/a>&#8221; error whenever Firefox encounters a SHA-1 based certificate that has ValidFrom after Jan 1, 2016. This includes the web server certificate as well as any intermediate certificates that it chains up to. Root certificates are trusted by virtue of their inclusion in Firefox, so it does not matter how they are signed. However, it does matter what hash algorithm is used in the intermediate signatures, so the rules about phasing out SHA-1 certificates applies to both the web server certificate and the intermediate certificates that sign it.<\/p>\n<p>We are re-evaluating when we should start rejecting all SHA-1 SSL certificates (regardless of when they were issued). \u00a0As we said before, the current plan is to make this change on <strong>January 1, 2017<\/strong>. \u00a0However, in light of <a href=\"https:\/\/sites.google.com\/site\/itstheshappening\/\">recent attacks on SHA-1<\/a>, we are also considering the feasibility of having a cut-off date as early as <strong>July 1, 2016<\/strong>.<\/p>\n<p>We do not currently plan to display an error if an OCSP response is signed by a SHA-1 certificate. According to section 7.1.3 of version 1.3 of the <a href=\"https:\/\/cabforum.org\/documents\/#Baseline-Requirements\">CA\/Browser Forum Baseline Requirements<\/a>: \u201cCAs MAY continue to sign certificates to verify OCSP responses using SHA1 until 1 January 2017.\u201d Additionally, we do not currently plan to throw an error when SHA-1 S\/MIME and client authentication certificates are encountered.<\/p>\n<p>Questions about SHA-1 based certificates should be directed to the <a href=\"https:\/\/groups.google.com\/forum\/#!forum\/mozilla.dev.security.policy\">mozilla.dev.security.policy<\/a> forum.<\/p>\n","protected":false},"excerpt":{"rendered":"<p>In our previous blog post about phasing out certificates with SHA-1 based signature algorithms, we said that we planned to take a few actions with regard to SHA-1 certificates: Add &hellip; <a class=\"go\" href=\"https:\/\/blog.mozilla.org\/security\/2015\/10\/20\/continuing-to-phase-out-sha-1-certificates\/\">Read more<\/a><\/p>\n","protected":false},"author":998,"featured_media":0,"comment_status":"closed","ping_status":"closed","sticky":false,"template":"","format":"standard","meta":{"footnotes":""},"categories":[45538,69],"tags":[],"coauthors":[282900],"yoast_head":"<!-- This site is optimized with the Yoast SEO plugin v22.5 - https:\/\/yoast.com\/wordpress\/plugins\/seo\/ -->\n<title>Continuing to Phase Out SHA-1 Certificates - Mozilla Security Blog<\/title>\n<meta name=\"robots\" content=\"index, follow, max-snippet:-1, max-image-preview:large, max-video-preview:-1\" \/>\n<link rel=\"canonical\" href=\"https:\/\/blog.mozilla.org\/security\/2015\/10\/20\/continuing-to-phase-out-sha-1-certificates\/\" \/>\n<meta name=\"twitter:label1\" content=\"Written by\" \/>\n\t<meta name=\"twitter:data1\" content=\"Richard Barnes\" \/>\n\t<meta name=\"twitter:label2\" content=\"Est. reading time\" \/>\n\t<meta name=\"twitter:data2\" content=\"2 minutes\" \/>\n<script type=\"application\/ld+json\" class=\"yoast-schema-graph\">{\"@context\":\"https:\/\/schema.org\",\"@graph\":[{\"@type\":\"WebPage\",\"@id\":\"https:\/\/blog.mozilla.org\/security\/2015\/10\/20\/continuing-to-phase-out-sha-1-certificates\/\",\"url\":\"https:\/\/blog.mozilla.org\/security\/2015\/10\/20\/continuing-to-phase-out-sha-1-certificates\/\",\"name\":\"Continuing to Phase Out SHA-1 Certificates - Mozilla Security Blog\",\"isPartOf\":{\"@id\":\"https:\/\/blog.mozilla.org\/security\/#website\"},\"datePublished\":\"2015-10-20T18:31:22+00:00\",\"dateModified\":\"2016-09-30T09:47:54+00:00\",\"author\":{\"@id\":\"https:\/\/blog.mozilla.org\/security\/#\/schema\/person\/07606285eceef4058a743f3f8ec2e290\"},\"breadcrumb\":{\"@id\":\"https:\/\/blog.mozilla.org\/security\/2015\/10\/20\/continuing-to-phase-out-sha-1-certificates\/#breadcrumb\"},\"inLanguage\":\"en-US\",\"potentialAction\":[{\"@type\":\"ReadAction\",\"target\":[\"https:\/\/blog.mozilla.org\/security\/2015\/10\/20\/continuing-to-phase-out-sha-1-certificates\/\"]}]},{\"@type\":\"BreadcrumbList\",\"@id\":\"https:\/\/blog.mozilla.org\/security\/2015\/10\/20\/continuing-to-phase-out-sha-1-certificates\/#breadcrumb\",\"itemListElement\":[{\"@type\":\"ListItem\",\"position\":1,\"name\":\"Home\",\"item\":\"https:\/\/blog.mozilla.org\/security\/\"},{\"@type\":\"ListItem\",\"position\":2,\"name\":\"Continuing to Phase Out SHA-1 Certificates\"}]},{\"@type\":\"WebSite\",\"@id\":\"https:\/\/blog.mozilla.org\/security\/#website\",\"url\":\"https:\/\/blog.mozilla.org\/security\/\",\"name\":\"Mozilla Security Blog\",\"description\":\"\",\"potentialAction\":[{\"@type\":\"SearchAction\",\"target\":{\"@type\":\"EntryPoint\",\"urlTemplate\":\"https:\/\/blog.mozilla.org\/security\/?s={search_term_string}\"},\"query-input\":\"required name=search_term_string\"}],\"inLanguage\":\"en-US\"},{\"@type\":\"Person\",\"@id\":\"https:\/\/blog.mozilla.org\/security\/#\/schema\/person\/07606285eceef4058a743f3f8ec2e290\",\"name\":\"Richard Barnes\",\"image\":{\"@type\":\"ImageObject\",\"inLanguage\":\"en-US\",\"@id\":\"https:\/\/blog.mozilla.org\/security\/#\/schema\/person\/image\/6070530fd061c73fde0bc242f38e16cb\",\"url\":\"https:\/\/secure.gravatar.com\/avatar\/a8148a9fe438c0b63cd06d650c6104f3?s=96&d=identicon&r=g\",\"contentUrl\":\"https:\/\/secure.gravatar.com\/avatar\/a8148a9fe438c0b63cd06d650c6104f3?s=96&d=identicon&r=g\",\"caption\":\"Richard Barnes\"}}]}<\/script>\n<!-- \/ Yoast SEO plugin. -->","yoast_head_json":{"title":"Continuing to Phase Out SHA-1 Certificates - Mozilla Security Blog","robots":{"index":"index","follow":"follow","max-snippet":"max-snippet:-1","max-image-preview":"max-image-preview:large","max-video-preview":"max-video-preview:-1"},"canonical":"https:\/\/blog.mozilla.org\/security\/2015\/10\/20\/continuing-to-phase-out-sha-1-certificates\/","twitter_misc":{"Written by":"Richard Barnes","Est. reading time":"2 minutes"},"schema":{"@context":"https:\/\/schema.org","@graph":[{"@type":"WebPage","@id":"https:\/\/blog.mozilla.org\/security\/2015\/10\/20\/continuing-to-phase-out-sha-1-certificates\/","url":"https:\/\/blog.mozilla.org\/security\/2015\/10\/20\/continuing-to-phase-out-sha-1-certificates\/","name":"Continuing to Phase Out SHA-1 Certificates - Mozilla Security Blog","isPartOf":{"@id":"https:\/\/blog.mozilla.org\/security\/#website"},"datePublished":"2015-10-20T18:31:22+00:00","dateModified":"2016-09-30T09:47:54+00:00","author":{"@id":"https:\/\/blog.mozilla.org\/security\/#\/schema\/person\/07606285eceef4058a743f3f8ec2e290"},"breadcrumb":{"@id":"https:\/\/blog.mozilla.org\/security\/2015\/10\/20\/continuing-to-phase-out-sha-1-certificates\/#breadcrumb"},"inLanguage":"en-US","potentialAction":[{"@type":"ReadAction","target":["https:\/\/blog.mozilla.org\/security\/2015\/10\/20\/continuing-to-phase-out-sha-1-certificates\/"]}]},{"@type":"BreadcrumbList","@id":"https:\/\/blog.mozilla.org\/security\/2015\/10\/20\/continuing-to-phase-out-sha-1-certificates\/#breadcrumb","itemListElement":[{"@type":"ListItem","position":1,"name":"Home","item":"https:\/\/blog.mozilla.org\/security\/"},{"@type":"ListItem","position":2,"name":"Continuing to Phase Out SHA-1 Certificates"}]},{"@type":"WebSite","@id":"https:\/\/blog.mozilla.org\/security\/#website","url":"https:\/\/blog.mozilla.org\/security\/","name":"Mozilla Security Blog","description":"","potentialAction":[{"@type":"SearchAction","target":{"@type":"EntryPoint","urlTemplate":"https:\/\/blog.mozilla.org\/security\/?s={search_term_string}"},"query-input":"required name=search_term_string"}],"inLanguage":"en-US"},{"@type":"Person","@id":"https:\/\/blog.mozilla.org\/security\/#\/schema\/person\/07606285eceef4058a743f3f8ec2e290","name":"Richard Barnes","image":{"@type":"ImageObject","inLanguage":"en-US","@id":"https:\/\/blog.mozilla.org\/security\/#\/schema\/person\/image\/6070530fd061c73fde0bc242f38e16cb","url":"https:\/\/secure.gravatar.com\/avatar\/a8148a9fe438c0b63cd06d650c6104f3?s=96&d=identicon&r=g","contentUrl":"https:\/\/secure.gravatar.com\/avatar\/a8148a9fe438c0b63cd06d650c6104f3?s=96&d=identicon&r=g","caption":"Richard Barnes"}}]}},"_links":{"self":[{"href":"https:\/\/blog.mozilla.org\/security\/wp-json\/wp\/v2\/posts\/2047"}],"collection":[{"href":"https:\/\/blog.mozilla.org\/security\/wp-json\/wp\/v2\/posts"}],"about":[{"href":"https:\/\/blog.mozilla.org\/security\/wp-json\/wp\/v2\/types\/post"}],"author":[{"embeddable":true,"href":"https:\/\/blog.mozilla.org\/security\/wp-json\/wp\/v2\/users\/998"}],"replies":[{"embeddable":true,"href":"https:\/\/blog.mozilla.org\/security\/wp-json\/wp\/v2\/comments?post=2047"}],"version-history":[{"count":0,"href":"https:\/\/blog.mozilla.org\/security\/wp-json\/wp\/v2\/posts\/2047\/revisions"}],"wp:attachment":[{"href":"https:\/\/blog.mozilla.org\/security\/wp-json\/wp\/v2\/media?parent=2047"}],"wp:term":[{"taxonomy":"category","embeddable":true,"href":"https:\/\/blog.mozilla.org\/security\/wp-json\/wp\/v2\/categories?post=2047"},{"taxonomy":"post_tag","embeddable":true,"href":"https:\/\/blog.mozilla.org\/security\/wp-json\/wp\/v2\/tags?post=2047"},{"taxonomy":"author","embeddable":true,"href":"https:\/\/blog.mozilla.org\/security\/wp-json\/wp\/v2\/coauthors?post=2047"}],"curies":[{"name":"wp","href":"https:\/\/api.w.org\/{rel}","templated":true}]}}