Vanaf 1 september accepteren Googles Chrome en Mozilla's Firefox tls-certificaten die langer dan 398 dagen geldig zijn niet meer. Ze volgen daarmee Apple, dat eerder dit jaar eenzelfde beslissing bekendmaakte. Verschillende certificaatautoriteiten zijn tegen.
Officieel lijken Mozilla en Google de stap om de maximale levensduur van ondersteunde tls-certificaten te beperken tot 398 dagen nog niet aangekondigd te hebben, maar de wijziging blijkt uit opmerkingen op de Github-site voor Mozilla's pki-beleid en het Chromium-project, waar Googles Chrome op gebaseerd is. Het lijkt waarschijnlijk dat Microsoft de wijziging ook meeneemt voor zijn Edge op Chromium-browser.
Apple maakte in maart al bekend dat het vanaf 1 september met zijn Safari-browser alleen nog tls-certificaten met een geldigheid van maximaal 398 dagen zou ondersteunen. De browsers blokkeren certificaten met langere geldigheidsduur vanaf die datum.
Google diende vorig jaar september tijdens het CA/Browser Forum het voorstel in om de ondersteuning voor tls-certificaten met een geldigheidsperiode langer dan 398 dagen te stoppen. Dat voorstel werd niet aangenomen, omdat negentien certificaatuitgevers tegenstemden en slechts elf voor, bij twee onthoudingen van stemmen. Van de 'certificaatconsumenten' stemden alle zeven partijen voor: Apple, Cisco, Google, Microsoft, Mozilla, Opera en 360. Na de eenzijdige stap van Apple, krijgen de browsermakers nu in de praktijk toch hun zin.
Volgens Google zijn de voordelen van een kortere levensduur van tls-certificaten dat problemen minder lang voortduren. Het beleid is dat certificaatautoriteiten deze intrekken bij misbruik, maar deze procedure duurt soms lang. Sommige certificaatuitgevers zien weinig voordelen van de maatregel en stellen hierdoor meer werk te krijgen.