Vanaf 1 juli zijn er strengere regels ingegaan voor de uitgifte van ssl-certificaten. Interne domeinen krijgen alleen een certificaat met een beperkte geldigheidsduur. Ook komt er een telefonische validatie voor certificaten met bedrijfsgegevens.
De nieuwe richtlijnen, die vanaf zondag zijn ingegaan, zijn opgesteld door het CA/Browser Forum, een organisatie waarin alle grote certificaatautoriteiten zijn vertegenwoordigd. Een van de aangescherpte regels betreft de uitgifte voor certificaten met bedrijfsgegevens. Bij dergelijke certificaten zal voortaan altijd een telefonische validatie uitgevoerd moeten worden, terwijl dit voorheen alleen vereist was voor zogenaamde EV-certificaten met een groene adresbalk.
Volgens de nieuwe validatieprocedure zal de certificaatautoriteit of de leverancier van het certificaat telefonisch contact opnemen met de aanvrager. Daarvoor wordt gebruik gemaakt van een algemeen telefoonnummer van het bedrijf, bijvoorbeeld het nummer dat in de KvK-database is opgenomen. Vervolgens moet de klant aangeven of hij instemt met de uitgifte. Deze controle wordt toegepast om na te gaan of het certificaat aan de juiste partij wordt verstrekt en moet de kans op misbruik van ssl-certificaten verkleinen.
Per 1 juli zullen certificaatautoriteiten ook geen ssl-certificaten meer verstrekken voor interne domeinen met een einddatum na 1 november 2015. Omdat met name Exchange-servers problemen kunnen krijgen als de certificaten vervallen, blijft het voorlopig nog mogelijk om .local-certificaten aan te vragen met een verloopdatum voor 1 november 2015. Verder zullen ssl-certificaten met interne domeinnamen die voor 1 juli 2012 zijn uitgegeven en op 1 oktober 2016 nog geldig zijn, door de certificaatautoriteiten worden ingetrokken.
De strengere regels voor de uitgifte van ssl-certificaten zijn mede ingevoerd onder druk van de browserbouwers Mozilla en Microsoft. Zij stellen dat .local-certificaten voor interne domeinen onveilig zijn omdat deze geen unieke locatie beschrijven en dus op meerdere locaties gebruikt kunnen worden. Een onderzoek van de EFF wees vorig jaar nog uit dat er tienduizenden onveilige ssl-certificaten in omloop zijn die in een lokaal domein gebruikt kunnen worden.