Hoppa till innehĂĄll

47-dagarscertifikaten är på väg. Är du redo?

Agera nu →

MPIC och framtiden för domänvalidering

PKI

Det sker en tyst förändring under varje TLS-certifikat som din organisation begär, och de flesta team har inte märkt det än. Sättet som certifikatutfärdare bekräftar att du faktiskt kontrollerar din egen domän har förändrats. Det är striktare nu, det körs från flera platser på internet samtidigt, och från och med 2026 körs det mycket oftare.

Anledningen till att det körs oftare är enkel. Den 15 mars 2026 sänktes den maximala livslängden för ett publikt TLS-certifikat till 200 dagar, det första steget i CA/Browser Forums etappvisa schema mot ett maximum på 47 dagar till 2029. Kortare certifikat innebär fler förnyelser, och många förnyelser utlöser en ny domänvalidering. Så den nya valideringsprocessen, kallad Multi-Perspective Issuance Corroboration, eller MPIC, är inte längre en sällsynt händelse du kan ignorera. Det är något som dina domäner kommer att gå igenom om och om igen, året runt. Om din installation har en svag punkt kommer du att stöta på den upprepade gånger.

Det här inlägget förklarar vad MPIC är, varför det finns, vad som har förändrats till din fördel och vad som kan skapa problem, vad data säger om hur mycket detta redan kostar organisationer som gör fel, och hur man ser till att inget av det någonsin orsakar ett avbrott.

Viktiga takeaways

  • MPIC (Multi-Perspective Issuance Corroboration) kräver att en certifikatutfärdare validerar domänkontroll frĂĄn flera oberoende nätverksplatser samtidigt, vilket stänger gapet för BGP-kapning som lĂĄter angripare lura kontroller frĂĄn ett enda perspektiv.
  • Fullständig tillämpning började i september 2025 enligt CA/Browser Forum Ballot SC-067, och det erforderliga antalet och den geografiska spridningen av perspektiv fortsätter att öka fram till 2026.
  • Certifikatens livslängd sjönk till 200 dagar den 15 mars 2026 (Ballot SC-081v3), sĂĄ validering, och eventuella svagheter i den, ĂĄterkommer nu flera gĂĄnger om ĂĄret istället för en gĂĄng.
  • De tvĂĄ felpunkterna är snäva brandväggs-/tillĂĄtelselistregler och inkonsekventa CAA-poster; bĂĄda är ĂĄtgärdbara, men bara om du hittar dem innan din nästa förnyelse gör det.
  • Branschundersökningsdata nedan visar att certifikatavbrott redan är vanliga innan denna förnyelsetakt träder i kraft fullt ut, vilket är anledningen till att automatisering och ren konfiguration inte längre är valfria.

Publicerad: juni 2026 · Uppdaterad: augusti 2026

Problemet MPIC byggdes för att lösa

I åratal bekräftade en certifikatutfärdare domänkontroll från en enda utgångspunkt. Den sökte upp en DNS-post du placerat, eller hämtade en fil du lagt på din server, och om svaret kom tillbaka korrekt utfärdade den certifikatet. Det fungerar bra tills någon manipulerar den sökväg som begäran färdas.

Det är här Border Gateway Protocol (BGP)-kapning kommer in i bilden. BGP är routingsystemet som bestämmer hur trafiken rör sig över internet, och det byggdes inte med särskilt mycket säkerhet i åtanke. En angripare som kan manipulera routing, eller som kan förgifta DNS-svar, kan i tysthet omdirigera en CA:s valideringskontroll via sin egen server. CA: n ser ett korrekt svar och utfärdar ett certifikat till fel part. Från CA:ns sida ser ingenting ovanligt ut. Det är det som gör attacken farlig.

Detta är inte bara en teoretisk oro. År 2018 demonstrerade ett forskarteam vid Princeton attacken i verkligheten. I en studie som de presenterade på USENIX Security-konferensen, med titeln Bamboozling Certificate Authorities with BGP, använde de BGP-kapning för att lura certifikatutfärdare att validera domäner de inte kontrollerade, och de erhöll äkta certifikat för domäner de inte ägde från flera av de största certifikatutfärdarna på den tiden, inklusive Let's Encrypt , GoDaddy, Comodo, Symantec och GlobalSign.

Attackerna utfördes etiskt, men de visade att svagheten var användbar i praktiken och inte bara på pappret. Det arbetet ledde direkt till validering från flera perspektiv. Let's Encrypt, i samarbete med samma Princeton-grupp, driftsatte en tidig version 2020, och branschen antog senare metoden som MPIC.

Hur MPIC faktiskt fungerar

Istället för att kontrollera domänkontroll från ett ställe, kontrollerar CA nu från flera oberoende nätverksplatser utspridda över olika delar av internet. Varje plats kör samma validering, oavsett om det är en DNS-sökning eller en HTTP-filhämtning, och sedan jämförs resultaten.

Om alla perspektiv är överens, godkänns valideringen och certifikatet går vidare. Om perspektiven inte är överens, till exempel om en plats får ett annat DNS-svar eller ser sin begäran omdirigerad, behandlar CA det som en varningssignal och stoppar eller flaggar begäran. En angripare skulle nu behöva kapa routing för varje utsiktspunkt samtidigt, vilket är mycket svårare än att lura en enda kontroll. Perspektiven är medvetet placerade långt ifrån varandra, så bekräftelse från verkligt olika punkter i nätverket är det som räknas, inte två maskiner som sitter i samma datacenter.

Detta gäller båda kontroller som är viktiga vid utfärdande: Domain Control Validation , som bevisar att du kontrollerar domänen, och Certificate Authority Authorization (CAA), DNS-posten som anger vilka CA:er som får utfärda åt dig, som nu också fungerar från flera perspektiv.

Reglerna kommer från CA/Browser Forum , närmare bestämt Ballot SC-067, och de gäller alla offentligt betrodda CA. Fullständig tillämpning kom i september 2025, då CA:er började kräva bekräftelse från minst två separata perspektiv. Ribban fortsätter att höjas i faser. Fram till 2026 ökar CA:er antalet obligatoriska perspektiv och kräver att de spänner över mer än ett regionalt internetregister, så den geografiska spridningen av kontrollerna vidgas över tid.

Problemets omfattning: vad informationen visar

Inget av detta är en lösning som letar efter ett problem. Oberoende undersökningar och data om routingsäkerhet från det senaste året visar varför CA:er, webbläsare och tillsynsmyndigheter från första början drev på för strängare och mer frekvent validering.

  • BGP-kapning är en rutinmässig händelse, inte en sällsynt sĂĄdan. Sedan början av 2020 har internet sett fler än 1 430 registrerade BGP-kapningsincidenter, i genomsnitt cirka 14 per dag, enligt en tidslinjeanalys frĂĄn 2026 av nätverkssäkerhetsleverantör. AnapayaValidering med ett enda perspektiv hade inget sätt att upptäcka en kapning som denna medan den pĂĄgick; den exponeringen är hela anledningen till att MPIC existerar.
  • Certifikatavbrott är redan vanliga, innan förnyelsefrekvensen ens fördubblats. Keyfactors Digital Trust Digest: Automation Edition, genomförd tillsammans med Wakefield Research och publicerad 30 september 2025, fann att 86 % av organisationerna drabbades av minst ett certifikatrelaterat avbrott under föregĂĄende ĂĄr., där nästan en tredjedel rapporterar avbrott minst en gĂĄng i kvartalet.
  • Automatiseringen har fortfarande inte hunnit med förändringstakten. CyberArks Rapport om maskinidentitetssäkerhetens tillstĂĄnd 2025 fann att 72 % av organisationerna rapporterade minst ett certifikatrelaterat avbrott under 2024, och utsĂĄg branschens övergĂĄng till kortare TLS-livslängder som en av säkerhetsledarnas största framväxande farhĂĄgor.

Sammantaget beskriver dessa siffror en bransch som redan kämpade för att hålla jämna steg med de årliga certifikatförnyelserna. MPIC skapar inte den kampen, men övergången till 200-dagars, sedan 100-dagars, sedan 47-dagars certifikat innebär att samma kamp nu upprepas flera gånger om året istället för en gång.

Vad som förändras för dig, och vad som inte

För de flesta organisationer är den goda nyheten att MPIC sker på CA:s sida och kräver ingen åtgärd från dig. Du begär ett certifikat på samma sätt som du alltid har gjort, och kontrollen från flera perspektiv sker bakom kulisserna. Om du kontrollerar din domän och dina DNS-svar är konsekventa över hela internet kommer du inte att märka någonting.

Den del som behöver uppmärksamhet är smalare men verklig. MPIC innebär att valideringsförfrågningar nu kommer från flera IP-adresser på olika platser, inte från en förutsägbar källa. Om din organisation begränsar åtkomsten till sina valideringsslutpunkter med IP-tillåtelselistor eller brandväggsregler kan en kontroll som kommer från en oväntad plats blockeras. När det händer skiljer sig perspektiven åt och valideringen misslyckas. Två konfigurationer tenderar att orsaka detta:

  • Brandväggs- och tillĂĄtelselistregler som bara tillĂĄter trafik frĂĄn en begränsad uppsättning IP-adresser kommer att blockera de perspektiv de inte känner igen. Du mĂĄste se till att varje nätverksslutpunkt som är involverad i valideringen kan nĂĄs frĂĄn CA:ns fulla utbud av utgĂĄngspunkter.
  • CAA-poster som är felkonfigurerade, eller som löses inkonsekvent över olika delar av internet, kommer nu att dyka upp som fel snarare än att passera tyst. Eftersom CAA ocksĂĄ kontrolleras frĂĄn flera perspektiv upptäcks en inkonsekvens som en plats skulle ha missat.

Inget av problemen är svårt att åtgärda på egen hand. Haken ligger i timing. Med de gamla ettårscertifikaten stötte man på valideringsproblem en gång om året och hade gott om tid att lösa det. Med 200-dagarscertifikat, och kortare certifikat på gång, stöter man på validering mycket oftare, och en spröd installation som brukade misslyckas en gång misslyckas nu enligt schema. En felkonfiguration som orsakar ett avbrott vid varje förnyelse är ett mycket större problem än ett man snubblar över årligen.

Är din installation MPIC-klar? En snabb beslutstabell

Använd detta som en snabb diagnostik. Matcha det du ser i din egen miljö med närmaste rad och agera sedan utifrån rekommendationen innan din nästa förnyelsecykel kör kontrollen åt dig.

Signalera i din omgivningMPIC-riskVad ska man göra
Brandvägg eller tillåtelselista tillåter endast en fast, smal uppsättning käll-IP-adresser för valideringstrafikHög — perspektiv utanför den tillåtna listan blockeras, så valideringen misslyckas intermittentÖppna valideringsslutpunkter för CA:s fullständiga publicerade perspektivintervall, eller gå bort från IP-baserad tillåtelselistning för DCV-trafik
CAA-posten matchas olika beroende på vilken DNS-matcher eller region som svararHög — MPIC kontrollerar CAA från flera utgångspunkter och upptäcker inkonsekvensenGranska CAA-poster på alla auktoritativa namnservrar och åtgärda problem med spridning eller zonöverföring
Ingen CAA-post konfigurerad allsMedel – valideringen godkänns fortfarande, men du har inget djupgående försvar mot utfärdande från fel CALägg till en CAA-post som är begränsad till den/de CA:er du faktiskt använder
Validering av domänkontroll är fortfarande ett manuellt, människoutlöst steg (e-postbaserad DCV, engångsfiluppladdningar)Medel till hög — en process som kördes en gång om året körs nu ungefär var 200:e dag, vilket multiplicerar risken för ett missat stegAutomatisera DCV med ACME och DNS-01 eller HTTP-01, kopplat till ett verktyg för hantering av certifikatlivscykeln
Certifikatinventering och förnyelse sker redan via en automatiserad CLM-plattformLåg — MPIC körs transparent bakom standard automatiserad utgivningBekräfta att din CLM-leverantörs valideringsmetod redan tar hänsyn till flerperspektivkontroller (de flesta ACME-baserade verktyg gör det)

PKI-tjänster för företag

Få komplett konsultstöd från början till slut för alla dina PKI-behov!

Varför de två förändringarna spelar roll tillsammans

Lägg de två ändringarna sida vid sida och slutsatsen är tydlig. Valideringen blev striktare, vilket är bra för alla, och den blev mer frekvent, vilket ökar kostnaden för eventuella svaga punkter i hur man hanterar den. De organisationer som lyckas är de som vet var alla deras certifikat finns, förnyar dem automatiskt, håller sina CAA-register rena och konsekventa, och har sett till att deras valideringsslutpunkter är nåbara från var en CA än kan kontrollera. De som kämpar är de som fortfarande spårar certifikat manuellt, där varje förnyelse är en liten manuell händelse och varje manuell händelse är en chans att bli blockerad.

Lösningen är inte komplicerad, men den behöver vara avsiktlig. Kortare certifikat belönar automatisering och bestraffar improvisation, och MPIC är ytterligare en anledning till att klyftan mellan de två ökar.

Var MPIC passar in i den större kryptoagilitetsbilden

MPIC är en snäv lösning på protokollnivå, men den är en del av ett större mönster. De antaganden som Web PKI har legat på i två decennier granskas nu på nytt, från hur länge ett certifikat lever till vilka algoritmer som signerar det. Två relaterade förändringar är värda att lägga på samma radar som MPIC.

Post-kvantmigrering

Samma disciplin som hindrar MPIC från att orsaka avbrott, att veta exakt var dina certifikat finns och automatisera hur de ersätts, är vad en post-kvantmigrering också kräver, bara tillämpad på algoritmer istället för valideringskontroller. Om du inte har planerat den övergången än, går vår guide till PQC-migrering 2026 igenom hur man bygger en färdplan som överlever kontakten med produktionssystem, och vår sida om PQC- beredskapslösningar täcker var de flesta organisationer har fastnat.

Kryptografisk inventering och CBOM

Både MPIC och en post-kvantmigrering antar att du faktiskt vet vilka certifikat, nycklar och algoritmer som används i din miljö, ett antagande som misslyckas för de flesta organisationer som enbart förlitar sig på nätverksskanning för att skapa den bilden. Vår genomgång av den luckan, Den kryptografiska blinda fläcken som gömmer sig i din egen infrastruktur , förklarar varför en riktig kryptografisk materiallista (CBOM) måste titta bortom nätverkslagret, in i källkod och bygga pipelines, för att vara pålitlig.

Hur krypteringskonsulting kan hjälpa

Vägen genom MPIC och 200-dagarscertifikat är att sluta behandla förnyelser som tillfälliga manuella uppgifter och börja köra dem som en automatiserad, välövervakad process.

CertSecure Manager , vår lösning för hantering av certifikatlivscykeln, är byggd för just denna miljö. Den upptäcker alla certifikat i dina moln-, lokala och hybridsystem, så att ingenting blir överraskad, och den automatiserar utfärdande och förnyelse från början till slut, vilket eliminerar de manuella stegen där valideringsproblem vanligtvis uppstår.

Den håller ett realtidsregister med information om utgångsdatum och konfiguration, övervakar dina CAA-poster för den typ av inkonsekvens som MPIC nu upptäcker och varnar dig långt innan något når ett kritiskt tillstånd. När validering körs flera gånger om året istället för en gång är den automatiseringen skillnaden mellan en rutinmässig bakgrundsprocess och en återkommande brandövning.

För organisationer som behöver hjälp med att få den underliggande konfigurationen rätt kan vårt PKI- tjänsteteam granska och modernisera era rutiner för domänvalidering, CAA och certifikatutfärdande, inklusive att se till att era brandväggar och regler för tillåtelselistor hanterar validering från flera nätverksperspektiv, så att MPIC-kontroller aldrig blockeras.

Och om MPIC får dig att tänka på kryptoagilitet i ett bredare perspektiv snarare än bara TLS-certifikat, så utökar CBOM Secure samma identifieringsmetod till varje certifikat, nyckel och algoritm i din miljö, och vår kryptoagilitetslösning bygger upp förmågan att ändra din kryptografiska grund utan att förstöra något, inklusive övergången efter kvantum.

Om du är osäker på om din nuvarande installation är redo för mer frekvent validering, eller om du vill sluta med manuell certifikatspårning innan nästa omgång av livslängdsförkortningar, kontakta oss . Vi kan hjälpa dig att hitta de svaga punkterna innan de leder till avbrott.

Vanliga frĂĄgor och svar

Vad är MPIC (Multi-Perspective Issuance Corroboration)?

MPIC är en domänvalideringsmetod som kräver att en certifikatutfärdare bekräftar kontrollen över en domän från flera oberoende nätverksplatser innan ett certifikat utfärdas, istället för att förlita sig på en enda utgångspunkt. Om något perspektiv ser ett annat svar än de andra, behandlar certifikatutfärdaren det som en varningssignal och stoppar utfärdandet istället för att lita på en rutt som kan ha kapats.

När blev MPIC obligatoriskt för certifikatutfärdare?

CA/Browser Forums omröstning SC-067 fastställde kravet, och fullständig tillämpning började i september 2025, då offentligt betrodda CA:er började kräva bekräftelse från minst två separata nätverksperspektiv för varje domänvalidering och CAA-kontroll. Antalet obligatoriska perspektiv, och det geografiska avståndet mellan dem, fortsätter att öka i faser fram till 2026.

Påverkar MPIC även kontroller av certifikatutfärdarens auktorisering (CAA)?

Ja. CAA-poster, som anger vilka CA:er som får utfärda för en domän, kontrolleras från samma flera nätverksperspektiv som domänkontrollvalidering. En CAA-post som löses inkonsekvent mellan regioner, något som en kontroll med ett enda perspektiv kan ha missat, flaggas nu som ett valideringsfel.

Kommer MPIC att sakta ner eller komplicera certifikatutfärdandet?

För de flesta organisationer, nej. MPIC körs på certifikatutfärdarens sida utan att kräva någon ändring av hur du begär ett certifikat. Utfärdandet saktar bara ner eller misslyckas om dina brandväggsregler blockerar valideringstrafik från vissa nätverksplatser, eller om dina CAA-poster löses inkonsekvent, vilka båda är åtgärdbara konfigurationsproblem snarare än MPIC-fel.

Vad är den vanligaste orsaken till att ett MPIC-valideringsfel uppstår?

De två vanligaste orsakerna är brandväggs- eller IP-tillåtelselistregler som bara tillåter trafik från en begränsad uppsättning adresser, vilket blockerar perspektiv som CA använder, och CAA-poster som löser olika beroende på vilken DNS-resolver som svarar. Båda är konfigurationsproblem, inte MPIC-fel, och båda kan åtgärdas med en granskning av ditt nätverk och din DNS-konfiguration.

Slutsats

MPIC är en av de säkerhetsförbättringar som fungerar bäst när man aldrig behöver tänka på det. Den täcker ett verkligt gap som lät angripare lura certifikatutfärdare genom routing- och DNS-trick, och den gör det utan att be de flesta organisationer att ändra något, vilket är ett bra resultat.

Det man bör hålla koll på är inte MPIC i sig, utan dess tidpunkt. Det skedde samtidigt som certifikatens livslängd minskade kraftigt, och de två tillsammans innebär att domänvalidering nu sker tillräckligt ofta för att alla ömtåliga delar av din process kommer att visa sig förr snarare än senare. Undersökningsdata ovan visar att avbrott redan var vanliga före denna förändring; rena CAA-poster, valideringsslutpunkter som är nåbara var som helst och automatiserade förnyelser är det som hindrar MPIC från att öka den siffran.

Certifikatens livslängd kommer bara att fortsätta att krympa. De team som behandlar validering och förnyelse som något som ska automatiseras nu, snarare än något som ska hanteras manuellt varje gång, är de som knappt kommer att märka nästa förändring när den väl kommer.