{
  "name": "TLS certificate and CA requirement effective dates (CA/Browser Forum, Chrome, Mozilla)",
  "description": "Forward-dated schedule of when each TLS certificate and certificate authority requirement takes effect, and which programme it binds. Each record is one requirement with its effective date, the Baseline Requirements section it amends, and the authority imposing it. Covers the CA/Browser Forum TLS Baseline Requirements effective-date table, the Google Chrome Root Program policy, and the Mozilla Root Store Policy. Answers 'when does the 200 day certificate lifetime take effect', 'TLS certificate maximum validity 100 days date', '47 day certificates 2029 timeline', 'when does domain validation reuse drop to 200 days', 'SC-081 phased schedule', and 'when do CAs have to do DNSSEC validation'. The dates changed recently and change again with every ballot, so an answer from model memory describes a world that has already moved; the maximum subscriber certificate validity drops to 200 days on 2026-03-15 and to 100 days on 2027-03-15, and the domain-validation reuse period and the subject-identity reuse period fall on different schedules to each other.",
  "url": "https://referencesource.org/tls-certificate-requirement-effective-dates/",
  "licence": "Facts extracted from freely published governance documents. The CA/Browser Forum publishes the Baseline Requirements publicly for implementation; the Chrome Root Program policy and Mozilla Root Store Policy are published openly by their respective root programmes. Each record quotes a short verbatim span and links back to the document section.",
  "last_verified": "2026-08-05",
  "stale_after": "2026-11-03",
  "sources": [
    "https://cabforum.org/working-groups/server/baseline-requirements/requirements/",
    "https://googlechrome.github.io/chromerootprogram/",
    "https://www.mozilla.org/en-US/about/governance/policies/security-group/certs/policy/"
  ],
  "records": [
    {
      "requirement": "CAs MUST NOT rely on Methods 3.2.2.4.16, 3.2.2.4.17, 3.2.2.5.2, and 3.2.2.5.5 to issue Subscriber Certificates.",
      "effective_date": "2027-03-15",
      "br_section": "3.2.2.4 and 3.2.2.5",
      "authority": "CA/Browser Forum TLS Baseline Requirements",
      "scope": "all publicly-trusted CAs issuing TLS server certificates",
      "id": "ca-browser-forum-tls-baseline-requirements-3-2-2-4-and-3-2-2-5-cas-must-not-rely-on-methods-3-2-2-4-16-3-2-2-4-17-3-2-2-5-2-and-3-2-2-5-5-to-is",
      "url": "https://referencesource.org/tls-certificate-requirement-effective-dates/ca-browser-forum-tls-baseline-requirements-3-2-2-4-and-3-2-2-5-cas-must-not-rely-on-methods-3-2-2-4-16-3-2-2-4-17-3-2-2-5-2-and-3-2-2-5-5-to-is/",
      "source": "https://cabforum.org/working-groups/server/baseline-requirements/requirements/",
      "source_quote": "2027-03-15 | 3.2.2.4 and 3.2.2.5 | CAs MUST NOT rely on Methods 3.2.2.4.16, 3.2.2.4.17, 3.2.2.5.2, and 3.2.2.5.5 to issue Subscriber Certificates.",
      "verified_fields": [
        "br_section",
        "effective_date",
        "requirement"
      ],
      "derived_fields": [
        "authority",
        "scope"
      ]
    },
    {
      "requirement": "CAs MUST NOT rely on Methods 3.2.2.4.4, 3.2.2.4.13, and 3.2.2.4.14 to issue Subscriber Certificates.",
      "effective_date": "2028-03-15",
      "br_section": "3.2.2.4 and 3.2.2.5",
      "authority": "CA/Browser Forum TLS Baseline Requirements",
      "scope": "all publicly-trusted CAs issuing TLS server certificates",
      "id": "ca-browser-forum-tls-baseline-requirements-3-2-2-4-and-3-2-2-5-cas-must-not-rely-on-methods-3-2-2-4-4-3-2-2-4-13-and-3-2-2-4-14-to-issue-subscr",
      "url": "https://referencesource.org/tls-certificate-requirement-effective-dates/ca-browser-forum-tls-baseline-requirements-3-2-2-4-and-3-2-2-5-cas-must-not-rely-on-methods-3-2-2-4-4-3-2-2-4-13-and-3-2-2-4-14-to-issue-subscr/",
      "source": "https://cabforum.org/working-groups/server/baseline-requirements/requirements/",
      "source_quote": "2028-03-15 | 3.2.2.4 and 3.2.2.5 | CAs MUST NOT rely on Methods 3.2.2.4.4, 3.2.2.4.13, and 3.2.2.4.14 to issue Subscriber Certificates.",
      "verified_fields": [
        "br_section",
        "effective_date",
        "requirement"
      ],
      "derived_fields": [
        "authority",
        "scope"
      ]
    },
    {
      "requirement": "CAs MUST NOT rely on HTTPS websites to identify Domain Contact information. CAs MUST rely on IANA resources for identifying Domain Contact information.",
      "effective_date": "2025-01-15",
      "br_section": "3.2.2.4",
      "authority": "CA/Browser Forum TLS Baseline Requirements",
      "scope": "all publicly-trusted CAs issuing TLS server certificates",
      "id": "ca-browser-forum-tls-baseline-requirements-3-2-2-4-cas-must-not-rely-on-https-websites-to-identify-domain-contact-information-cas-m",
      "url": "https://referencesource.org/tls-certificate-requirement-effective-dates/ca-browser-forum-tls-baseline-requirements-3-2-2-4-cas-must-not-rely-on-https-websites-to-identify-domain-contact-information-cas-m/",
      "source": "https://cabforum.org/working-groups/server/baseline-requirements/requirements/",
      "source_quote": "2025-01-15 | 3.2.2.4 | CAs MUST NOT rely on HTTPS websites to identify Domain Contact information. CAs MUST rely on IANA resources for identifying Domain Contact information.",
      "verified_fields": [
        "br_section",
        "effective_date",
        "requirement"
      ],
      "derived_fields": [
        "authority",
        "scope"
      ]
    },
    {
      "requirement": "CAs MUST NOT rely on Method 3.2.2.4.8 to issue Subscriber Certificates.",
      "effective_date": "2026-03-15",
      "br_section": "3.2.2.4",
      "authority": "CA/Browser Forum TLS Baseline Requirements",
      "scope": "all publicly-trusted CAs issuing TLS server certificates",
      "id": "ca-browser-forum-tls-baseline-requirements-3-2-2-4-cas-must-not-rely-on-method-3-2-2-4-8-to-issue-subscriber-certificates",
      "url": "https://referencesource.org/tls-certificate-requirement-effective-dates/ca-browser-forum-tls-baseline-requirements-3-2-2-4-cas-must-not-rely-on-method-3-2-2-4-8-to-issue-subscriber-certificates/",
      "source": "https://cabforum.org/working-groups/server/baseline-requirements/requirements/",
      "source_quote": "2026-03-15 | 3.2.2.4 | CAs MUST NOT rely on Method 3.2.2.4.8 to issue Subscriber Certificates.",
      "verified_fields": [
        "br_section",
        "effective_date",
        "requirement"
      ],
      "derived_fields": [
        "authority",
        "scope"
      ]
    },
    {
      "requirement": "CAs MUST NOT rely on Methods 3.2.2.4.2 and 3.2.2.4.15 to issue Subscriber Certificates.",
      "effective_date": "2025-07-15",
      "br_section": "3.2.2.4",
      "authority": "CA/Browser Forum TLS Baseline Requirements",
      "scope": "all publicly-trusted CAs issuing TLS server certificates",
      "id": "ca-browser-forum-tls-baseline-requirements-3-2-2-4-cas-must-not-rely-on-methods-3-2-2-4-2-and-3-2-2-4-15-to-issue-subscriber-certif",
      "url": "https://referencesource.org/tls-certificate-requirement-effective-dates/ca-browser-forum-tls-baseline-requirements-3-2-2-4-cas-must-not-rely-on-methods-3-2-2-4-2-and-3-2-2-4-15-to-issue-subscriber-certif/",
      "source": "https://cabforum.org/working-groups/server/baseline-requirements/requirements/",
      "source_quote": "2025-07-15 | 3.2.2.4 | CAs MUST NOT rely on Methods 3.2.2.4.2 and 3.2.2.4.15 to issue Subscriber Certificates.",
      "verified_fields": [
        "br_section",
        "effective_date",
        "requirement"
      ],
      "derived_fields": [
        "authority",
        "scope"
      ]
    },
    {
      "requirement": "CAs MUST NOT use local policy to disable DNSSEC validation on any DNS query associated with the validation of domain authorization or control.",
      "effective_date": "2026-03-15",
      "br_section": "3.2.2.4",
      "authority": "CA/Browser Forum TLS Baseline Requirements",
      "scope": "all publicly-trusted CAs issuing TLS server certificates",
      "id": "ca-browser-forum-tls-baseline-requirements-3-2-2-4-cas-must-not-use-local-policy-to-disable-dnssec-validation-on-any-dns-query-asso",
      "url": "https://referencesource.org/tls-certificate-requirement-effective-dates/ca-browser-forum-tls-baseline-requirements-3-2-2-4-cas-must-not-use-local-policy-to-disable-dnssec-validation-on-any-dns-query-asso/",
      "source": "https://cabforum.org/working-groups/server/baseline-requirements/requirements/",
      "source_quote": "2026-03-15 | 3.2.2.4 | CAs MUST NOT use local policy to disable DNSSEC validation on any DNS query associated with the validation of domain authorization or control.",
      "verified_fields": [
        "br_section",
        "effective_date",
        "requirement"
      ],
      "derived_fields": [
        "authority",
        "scope"
      ]
    },
    {
      "requirement": "DNSSEC validation back to the IANA DNSSEC root trust anchor MUST be performed on all DNS queries associated with the validation of domain authorization or control by the Primary Network Perspective.",
      "effective_date": "2026-03-15",
      "br_section": "3.2.2.4",
      "authority": "CA/Browser Forum TLS Baseline Requirements",
      "scope": "all publicly-trusted CAs issuing TLS server certificates",
      "id": "ca-browser-forum-tls-baseline-requirements-3-2-2-4-dnssec-validation-back-to-the-iana-dnssec-root-trust-anchor-must-be-performed-on",
      "url": "https://referencesource.org/tls-certificate-requirement-effective-dates/ca-browser-forum-tls-baseline-requirements-3-2-2-4-dnssec-validation-back-to-the-iana-dnssec-root-trust-anchor-must-be-performed-on/",
      "source": "https://cabforum.org/working-groups/server/baseline-requirements/requirements/",
      "source_quote": "2026-03-15 | 3.2.2.4 | DNSSEC validation back to the IANA DNSSEC root trust anchor MUST be performed on all DNS queries associated with the validation of domain authorization or control by the Primary Network Perspective.",
      "verified_fields": [
        "br_section",
        "effective_date",
        "requirement"
      ],
      "derived_fields": [
        "authority",
        "scope"
      ]
    },
    {
      "requirement": "CAs MUST NOT rely on Method 3.2.2.5.3 to issue Subscriber Certificates.",
      "effective_date": "2027-03-15",
      "br_section": "3.2.2.5.3",
      "authority": "CA/Browser Forum TLS Baseline Requirements",
      "scope": "all publicly-trusted CAs issuing TLS server certificates",
      "id": "ca-browser-forum-tls-baseline-requirements-3-2-2-5-3-cas-must-not-rely-on-method-3-2-2-5-3-to-issue-subscriber-certificates",
      "url": "https://referencesource.org/tls-certificate-requirement-effective-dates/ca-browser-forum-tls-baseline-requirements-3-2-2-5-3-cas-must-not-rely-on-method-3-2-2-5-3-to-issue-subscriber-certificates/",
      "source": "https://cabforum.org/working-groups/server/baseline-requirements/requirements/",
      "source_quote": "2027-03-15 | 3.2.2.5.3 | CAs MUST NOT rely on Method 3.2.2.5.3 to issue Subscriber Certificates.",
      "verified_fields": [
        "br_section",
        "effective_date",
        "requirement"
      ],
      "derived_fields": [
        "authority",
        "scope"
      ]
    },
    {
      "requirement": "CAs MUST NOT use local policy to disable DNSSEC validation on any DNS query associated CAA record lookups.",
      "effective_date": "2026-03-15",
      "br_section": "3.2.2.8.1",
      "authority": "CA/Browser Forum TLS Baseline Requirements",
      "scope": "all publicly-trusted CAs issuing TLS server certificates",
      "id": "ca-browser-forum-tls-baseline-requirements-3-2-2-8-1-cas-must-not-use-local-policy-to-disable-dnssec-validation-on-any-dns-query-asso",
      "url": "https://referencesource.org/tls-certificate-requirement-effective-dates/ca-browser-forum-tls-baseline-requirements-3-2-2-8-1-cas-must-not-use-local-policy-to-disable-dnssec-validation-on-any-dns-query-asso/",
      "source": "https://cabforum.org/working-groups/server/baseline-requirements/requirements/",
      "source_quote": "2026-03-15 | 3.2.2.8.1 | CAs MUST NOT use local policy to disable DNSSEC validation on any DNS query associated CAA record lookups.",
      "verified_fields": [
        "br_section",
        "effective_date",
        "requirement"
      ],
      "derived_fields": [
        "authority",
        "scope"
      ]
    },
    {
      "requirement": "DNSSEC validation back to the IANA DNSSEC root trust anchor MUST be performed on all DNS queries associated with CAA record lookups performed by the Primary Network Perspective.",
      "effective_date": "2026-03-15",
      "br_section": "3.2.2.8.1",
      "authority": "CA/Browser Forum TLS Baseline Requirements",
      "scope": "all publicly-trusted CAs issuing TLS server certificates",
      "id": "ca-browser-forum-tls-baseline-requirements-3-2-2-8-1-dnssec-validation-back-to-the-iana-dnssec-root-trust-anchor-must-be-performed-on",
      "url": "https://referencesource.org/tls-certificate-requirement-effective-dates/ca-browser-forum-tls-baseline-requirements-3-2-2-8-1-dnssec-validation-back-to-the-iana-dnssec-root-trust-anchor-must-be-performed-on/",
      "source": "https://cabforum.org/working-groups/server/baseline-requirements/requirements/",
      "source_quote": "2026-03-15 | 3.2.2.8.1 | DNSSEC validation back to the IANA DNSSEC root trust anchor MUST be performed on all DNS queries associated with CAA record lookups performed by the Primary Network Perspective.",
      "verified_fields": [
        "br_section",
        "effective_date",
        "requirement"
      ],
      "derived_fields": [
        "authority",
        "scope"
      ]
    },
    {
      "requirement": "DNSSEC-validation errors observed by the Primary Network Perspective (e.g., SERVFAIL) MUST NOT be treated as permission to issue.",
      "effective_date": "2026-03-15",
      "br_section": "3.2.2.8.1",
      "authority": "CA/Browser Forum TLS Baseline Requirements",
      "scope": "all publicly-trusted CAs issuing TLS server certificates",
      "id": "ca-browser-forum-tls-baseline-requirements-3-2-2-8-1-dnssec-validation-errors-observed-by-the-primary-network-perspective-e-g-servfai",
      "url": "https://referencesource.org/tls-certificate-requirement-effective-dates/ca-browser-forum-tls-baseline-requirements-3-2-2-8-1-dnssec-validation-errors-observed-by-the-primary-network-perspective-e-g-servfai/",
      "source": "https://cabforum.org/working-groups/server/baseline-requirements/requirements/",
      "source_quote": "2026-03-15 | 3.2.2.8.1 | DNSSEC-validation errors observed by the Primary Network Perspective (e.g., SERVFAIL) MUST NOT be treated as permission to issue.",
      "verified_fields": [
        "br_section",
        "effective_date",
        "requirement"
      ],
      "derived_fields": [
        "authority",
        "scope"
      ]
    },
    {
      "requirement": "CAs MUST corroborate the results of domain validation and CAA checks from multiple Network Perspectives where specified.",
      "effective_date": "2025-03-15",
      "br_section": "3.2.2.9",
      "authority": "CA/Browser Forum TLS Baseline Requirements",
      "scope": "all publicly-trusted CAs issuing TLS server certificates",
      "id": "ca-browser-forum-tls-baseline-requirements-3-2-2-9-cas-must-corroborate-the-results-of-domain-validation-and-caa-checks-from-multip",
      "url": "https://referencesource.org/tls-certificate-requirement-effective-dates/ca-browser-forum-tls-baseline-requirements-3-2-2-9-cas-must-corroborate-the-results-of-domain-validation-and-caa-checks-from-multip/",
      "source": "https://cabforum.org/working-groups/server/baseline-requirements/requirements/",
      "source_quote": "2025-03-15 | 3.2.2.9 | CAs MUST corroborate the results of domain validation and CAA checks from multiple Network Perspectives where specified.",
      "verified_fields": [
        "br_section",
        "effective_date",
        "requirement"
      ],
      "derived_fields": [
        "authority",
        "scope"
      ]
    },
    {
      "requirement": "Domain Name and IP Address validation maximum data reuse period is 10 days.",
      "effective_date": "2029-03-15",
      "br_section": "4.2.1",
      "authority": "CA/Browser Forum TLS Baseline Requirements",
      "scope": "all publicly-trusted CAs issuing TLS server certificates",
      "id": "ca-browser-forum-tls-baseline-requirements-4-2-1-domain-name-and-ip-address-validation-maximum-data-reuse-period-is-10-days",
      "url": "https://referencesource.org/tls-certificate-requirement-effective-dates/ca-browser-forum-tls-baseline-requirements-4-2-1-domain-name-and-ip-address-validation-maximum-data-reuse-period-is-10-days/",
      "source": "https://cabforum.org/working-groups/server/baseline-requirements/requirements/",
      "source_quote": "2029-03-15 | 4.2.1 | Domain Name and IP Address validation maximum data reuse period is 10 days.",
      "verified_fields": [
        "br_section",
        "effective_date",
        "requirement"
      ],
      "derived_fields": [
        "authority",
        "scope"
      ]
    },
    {
      "requirement": "Domain Name and IP Address validation maximum data reuse period is 100 days.",
      "effective_date": "2027-03-15",
      "br_section": "4.2.1",
      "authority": "CA/Browser Forum TLS Baseline Requirements",
      "scope": "all publicly-trusted CAs issuing TLS server certificates",
      "id": "ca-browser-forum-tls-baseline-requirements-4-2-1-domain-name-and-ip-address-validation-maximum-data-reuse-period-is-100-days",
      "url": "https://referencesource.org/tls-certificate-requirement-effective-dates/ca-browser-forum-tls-baseline-requirements-4-2-1-domain-name-and-ip-address-validation-maximum-data-reuse-period-is-100-days/",
      "source": "https://cabforum.org/working-groups/server/baseline-requirements/requirements/",
      "source_quote": "2027-03-15 | 4.2.1 | Domain Name and IP Address validation maximum data reuse period is 100 days.",
      "verified_fields": [
        "br_section",
        "effective_date",
        "requirement"
      ],
      "derived_fields": [
        "authority",
        "scope"
      ]
    },
    {
      "requirement": "Domain Name and IP Address validation maximum data reuse period is 200 days.",
      "effective_date": "2026-03-15",
      "br_section": "4.2.1",
      "authority": "CA/Browser Forum TLS Baseline Requirements",
      "scope": "all publicly-trusted CAs issuing TLS server certificates",
      "id": "ca-browser-forum-tls-baseline-requirements-4-2-1-domain-name-and-ip-address-validation-maximum-data-reuse-period-is-200-days",
      "url": "https://referencesource.org/tls-certificate-requirement-effective-dates/ca-browser-forum-tls-baseline-requirements-4-2-1-domain-name-and-ip-address-validation-maximum-data-reuse-period-is-200-days/",
      "source": "https://cabforum.org/working-groups/server/baseline-requirements/requirements/",
      "source_quote": "2026-03-15 | 4.2.1 | Domain Name and IP Address validation maximum data reuse period is 200 days.",
      "verified_fields": [
        "br_section",
        "effective_date",
        "requirement"
      ],
      "derived_fields": [
        "authority",
        "scope"
      ]
    },
    {
      "requirement": "Subject Identity Information validation maximum data reuse period is 398 days.",
      "effective_date": "2026-03-15",
      "br_section": "4.2.1",
      "authority": "CA/Browser Forum TLS Baseline Requirements",
      "scope": "all publicly-trusted CAs issuing TLS server certificates",
      "id": "ca-browser-forum-tls-baseline-requirements-4-2-1-subject-identity-information-validation-maximum-data-reuse-period-is-398-days",
      "url": "https://referencesource.org/tls-certificate-requirement-effective-dates/ca-browser-forum-tls-baseline-requirements-4-2-1-subject-identity-information-validation-maximum-data-reuse-period-is-398-days/",
      "source": "https://cabforum.org/working-groups/server/baseline-requirements/requirements/",
      "source_quote": "2026-03-15 | 4.2.1 | Subject Identity Information validation maximum data reuse period is 398 days.",
      "verified_fields": [
        "br_section",
        "effective_date",
        "requirement"
      ],
      "derived_fields": [
        "authority",
        "scope"
      ]
    },
    {
      "requirement": "CAs MUST process the accounturi and validationmethods parameters as specified in RFC 8657.",
      "effective_date": "2027-03-15",
      "br_section": "4.2.2.1.2",
      "authority": "CA/Browser Forum TLS Baseline Requirements",
      "scope": "all publicly-trusted CAs issuing TLS server certificates",
      "id": "ca-browser-forum-tls-baseline-requirements-4-2-2-1-2-cas-must-process-the-accounturi-and-validationmethods-parameters-as-specified-in",
      "url": "https://referencesource.org/tls-certificate-requirement-effective-dates/ca-browser-forum-tls-baseline-requirements-4-2-2-1-2-cas-must-process-the-accounturi-and-validationmethods-parameters-as-specified-in/",
      "source": "https://cabforum.org/working-groups/server/baseline-requirements/requirements/",
      "source_quote": "CAs MUST process the accounturi and validationmethods parameters as specified in <https://datatracker.ietf.org/doc/html/rfc8657> RFC 8657",
      "verified_fields": [
        "requirement"
      ],
      "derived_fields": [
        "authority",
        "scope"
      ]
    },
    {
      "requirement": "If the CA does not identify the Subscriber account via an ACME Account URL as described in RFC 8555, the CA MUST define the supported format of the accounturi in Section 4.2 of their CP and/or CPS, and SHOULD comply with the acct URI scheme defined in RFC 7565",
      "effective_date": "2027-03-15",
      "br_section": "4.2.2.1.2",
      "authority": "CA/Browser Forum TLS Baseline Requirements",
      "scope": "all publicly-trusted CAs issuing TLS server certificates",
      "id": "ca-browser-forum-tls-baseline-requirements-4-2-2-1-2-if-the-ca-does-not-identify-the-subscriber-account-via-an-acme-account-url-as-de",
      "url": "https://referencesource.org/tls-certificate-requirement-effective-dates/ca-browser-forum-tls-baseline-requirements-4-2-2-1-2-if-the-ca-does-not-identify-the-subscriber-account-via-an-acme-account-url-as-de/",
      "source": "https://cabforum.org/working-groups/server/baseline-requirements/requirements/",
      "source_quote": "the CA MUST define the supported format of the accounturi in Section 4.2 of their CP and/or CPS, and SHOULD comply with the acct URI scheme defined in",
      "derived_fields": [
        "authority",
        "scope"
      ]
    },
    {
      "requirement": "CAs SHALL NOT issue Certificates containing Domain Names that end in an IP Reverse Zone Suffix.",
      "effective_date": "2026-03-15",
      "br_section": "4.2.2",
      "authority": "CA/Browser Forum TLS Baseline Requirements",
      "scope": "all publicly-trusted CAs issuing TLS server certificates",
      "id": "ca-browser-forum-tls-baseline-requirements-4-2-2-cas-shall-not-issue-certificates-containing-domain-names-that-end-in-an-ip-rever",
      "url": "https://referencesource.org/tls-certificate-requirement-effective-dates/ca-browser-forum-tls-baseline-requirements-4-2-2-cas-shall-not-issue-certificates-containing-domain-names-that-end-in-an-ip-rever/",
      "source": "https://cabforum.org/working-groups/server/baseline-requirements/requirements/",
      "source_quote": "2026-03-15 | 4.2.2 | CAs SHALL NOT issue Certificates containing Domain Names that end in an IP Reverse Zone Suffix.",
      "verified_fields": [
        "br_section",
        "effective_date",
        "requirement"
      ],
      "derived_fields": [
        "authority",
        "scope"
      ]
    },
    {
      "requirement": "The CA SHALL implement a Linting process to test the technical conformity of the to-be-issued Certificate with these Requirements.",
      "effective_date": "2025-03-15",
      "br_section": "4.3.1.2",
      "authority": "CA/Browser Forum TLS Baseline Requirements",
      "scope": "all publicly-trusted CAs issuing TLS server certificates",
      "id": "ca-browser-forum-tls-baseline-requirements-4-3-1-2-the-ca-shall-implement-a-linting-process-to-test-the-technical-conformity-of-the",
      "url": "https://referencesource.org/tls-certificate-requirement-effective-dates/ca-browser-forum-tls-baseline-requirements-4-3-1-2-the-ca-shall-implement-a-linting-process-to-test-the-technical-conformity-of-the/",
      "source": "https://cabforum.org/working-groups/server/baseline-requirements/requirements/",
      "source_quote": "2025-03-15 | 4.3.1.2 | The CA SHALL implement a Linting process to test the technical conformity of the to-be-issued Certificate with these Requirements.",
      "verified_fields": [
        "br_section",
        "effective_date",
        "requirement"
      ],
      "derived_fields": [
        "authority",
        "scope"
      ]
    },
    {
      "requirement": "Subscriber Certificate OCSP responses MUST be available 15 minutes after issuance.",
      "effective_date": "2025-01-15",
      "br_section": "4.9.9",
      "authority": "CA/Browser Forum TLS Baseline Requirements",
      "scope": "all publicly-trusted CAs issuing TLS server certificates",
      "id": "ca-browser-forum-tls-baseline-requirements-4-9-9-subscriber-certificate-ocsp-responses-must-be-available-15-minutes-after-issuanc",
      "url": "https://referencesource.org/tls-certificate-requirement-effective-dates/ca-browser-forum-tls-baseline-requirements-4-9-9-subscriber-certificate-ocsp-responses-must-be-available-15-minutes-after-issuanc/",
      "source": "https://cabforum.org/working-groups/server/baseline-requirements/requirements/",
      "source_quote": "2025-01-15 | 4.9.9 | Subscriber Certificate OCSP responses MUST be available 15 minutes after issuance.",
      "verified_fields": [
        "br_section",
        "effective_date",
        "requirement"
      ],
      "derived_fields": [
        "authority",
        "scope"
      ]
    },
    {
      "requirement": "Audit logs of verification activity MUST include specific information.",
      "effective_date": "2026-07-15",
      "br_section": "5.4.1",
      "authority": "CA/Browser Forum TLS Baseline Requirements",
      "scope": "all publicly-trusted CAs issuing TLS server certificates",
      "id": "ca-browser-forum-tls-baseline-requirements-5-4-1-audit-logs-of-verification-activity-must-include-specific-information",
      "url": "https://referencesource.org/tls-certificate-requirement-effective-dates/ca-browser-forum-tls-baseline-requirements-5-4-1-audit-logs-of-verification-activity-must-include-specific-information/",
      "source": "https://cabforum.org/working-groups/server/baseline-requirements/requirements/",
      "source_quote": "2026-07-15 | 5.4.1 | Audit logs of verification activity MUST include specific information.",
      "verified_fields": [
        "br_section",
        "effective_date",
        "requirement"
      ],
      "derived_fields": [
        "authority",
        "scope"
      ]
    },
    {
      "requirement": "CAs SHALL assert in section 5.7.1 of their CPS or combined CP/CPS their mass revocation plan, testing, and continuous improvements.",
      "effective_date": "2025-12-01",
      "br_section": "5.7.1.2",
      "authority": "CA/Browser Forum TLS Baseline Requirements",
      "scope": "all publicly-trusted CAs issuing TLS server certificates",
      "id": "ca-browser-forum-tls-baseline-requirements-5-7-1-2-cas-shall-assert-in-section-5-7-1-of-their-cps-or-combined-cp-cps-their-mass-rev",
      "url": "https://referencesource.org/tls-certificate-requirement-effective-dates/ca-browser-forum-tls-baseline-requirements-5-7-1-2-cas-shall-assert-in-section-5-7-1-of-their-cps-or-combined-cp-cps-their-mass-rev/",
      "source": "https://cabforum.org/working-groups/server/baseline-requirements/requirements/",
      "source_quote": "2025-12-01 | 5.7.1.2 | CAs SHALL assert in section 5.7.1 of their CPS or combined CP/CPS their mass revocation plan, testing, and continuous improvements.",
      "verified_fields": [
        "br_section",
        "effective_date",
        "requirement"
      ],
      "derived_fields": [
        "authority",
        "scope"
      ]
    },
    {
      "requirement": "Maximum validity period of Subscriber Certificates is 100 days.",
      "effective_date": "2027-03-15",
      "br_section": "6.3.2",
      "authority": "CA/Browser Forum TLS Baseline Requirements",
      "scope": "Subscriber Certificates only",
      "id": "ca-browser-forum-tls-baseline-requirements-6-3-2-maximum-validity-period-of-subscriber-certificates-is-100-days",
      "url": "https://referencesource.org/tls-certificate-requirement-effective-dates/ca-browser-forum-tls-baseline-requirements-6-3-2-maximum-validity-period-of-subscriber-certificates-is-100-days/",
      "source": "https://cabforum.org/working-groups/server/baseline-requirements/requirements/",
      "source_quote": "2027-03-15 | 6.3.2 | Maximum validity period of Subscriber Certificates is 100 days.",
      "verified_fields": [
        "br_section",
        "effective_date",
        "requirement"
      ],
      "derived_fields": [
        "authority",
        "scope"
      ]
    },
    {
      "requirement": "Maximum validity period of Subscriber Certificates is 200 days.",
      "effective_date": "2026-03-15",
      "br_section": "6.3.2",
      "authority": "CA/Browser Forum TLS Baseline Requirements",
      "scope": "Subscriber Certificates only",
      "id": "ca-browser-forum-tls-baseline-requirements-6-3-2-maximum-validity-period-of-subscriber-certificates-is-200-days",
      "url": "https://referencesource.org/tls-certificate-requirement-effective-dates/ca-browser-forum-tls-baseline-requirements-6-3-2-maximum-validity-period-of-subscriber-certificates-is-200-days/",
      "source": "https://cabforum.org/working-groups/server/baseline-requirements/requirements/",
      "source_quote": "2026-03-15 | 6.3.2 | Maximum validity period of Subscriber Certificates is 200 days.",
      "verified_fields": [
        "br_section",
        "effective_date",
        "requirement"
      ],
      "derived_fields": [
        "authority",
        "scope"
      ]
    },
    {
      "requirement": "Maximum validity period of Subscriber Certificates is 47 days.",
      "effective_date": "2029-03-15",
      "br_section": "6.3.2",
      "authority": "CA/Browser Forum TLS Baseline Requirements",
      "scope": "Subscriber Certificates only",
      "id": "ca-browser-forum-tls-baseline-requirements-6-3-2-maximum-validity-period-of-subscriber-certificates-is-47-days",
      "url": "https://referencesource.org/tls-certificate-requirement-effective-dates/ca-browser-forum-tls-baseline-requirements-6-3-2-maximum-validity-period-of-subscriber-certificates-is-47-days/",
      "source": "https://cabforum.org/working-groups/server/baseline-requirements/requirements/",
      "source_quote": "2029-03-15 | 6.3.2 | Maximum validity period of Subscriber Certificates is 47 days.",
      "verified_fields": [
        "br_section",
        "effective_date",
        "requirement"
      ],
      "derived_fields": [
        "authority",
        "scope"
      ]
    },
    {
      "requirement": "CAs MUST NOT use Precertificate Signing CAs to issue Precertificates. CAs MUST NOT issue certificates using the Technically Constrained Precertificate Signing CA Certificate Profile specified in Section 7.1.2.4.",
      "effective_date": "2026-03-15",
      "br_section": "7.1.2.4",
      "authority": "CA/Browser Forum TLS Baseline Requirements",
      "scope": "all publicly-trusted CAs issuing TLS server certificates",
      "id": "ca-browser-forum-tls-baseline-requirements-7-1-2-4-cas-must-not-use-precertificate-signing-cas-to-issue-precertificates-cas-must-no",
      "url": "https://referencesource.org/tls-certificate-requirement-effective-dates/ca-browser-forum-tls-baseline-requirements-7-1-2-4-cas-must-not-use-precertificate-signing-cas-to-issue-precertificates-cas-must-no/",
      "source": "https://cabforum.org/working-groups/server/baseline-requirements/requirements/",
      "source_quote": "2026-03-15 | 7.1.2.4 | CAs MUST NOT use Precertificate Signing CAs to issue Precertificates. CAs MUST NOT issue certificates using the Technically Constrained Precertificate Signing CA Certificate Profile specified in Section 7.1.2.4.",
      "verified_fields": [
        "br_section",
        "effective_date",
        "requirement"
      ],
      "derived_fields": [
        "authority",
        "scope"
      ]
    },
    {
      "requirement": "Sunset all remaining use of SHA-1 in Certificates and CRLs.",
      "effective_date": "2026-09-15",
      "br_section": "7.1.3.2.1",
      "authority": "CA/Browser Forum TLS Baseline Requirements",
      "scope": "all publicly-trusted CAs issuing TLS server certificates",
      "id": "ca-browser-forum-tls-baseline-requirements-7-1-3-2-1-sunset-all-remaining-use-of-sha-1-in-certificates-and-crls",
      "url": "https://referencesource.org/tls-certificate-requirement-effective-dates/ca-browser-forum-tls-baseline-requirements-7-1-3-2-1-sunset-all-remaining-use-of-sha-1-in-certificates-and-crls/",
      "source": "https://cabforum.org/working-groups/server/baseline-requirements/requirements/",
      "source_quote": "2026-09-15 | 7.1.3.2.1 | Sunset all remaining use of SHA-1 in Certificates and CRLs.",
      "verified_fields": [
        "br_section",
        "effective_date",
        "requirement"
      ],
      "derived_fields": [
        "authority",
        "scope"
      ]
    },
    {
      "requirement": "The CA SHOULD use a Linting process to test the technical accuracy of already issued Certificates against the sample set chosen for Self-Audits.",
      "effective_date": "2025-03-15",
      "br_section": "8.7",
      "authority": "CA/Browser Forum TLS Baseline Requirements",
      "scope": "all publicly-trusted CAs issuing TLS server certificates",
      "id": "ca-browser-forum-tls-baseline-requirements-8-7-the-ca-should-use-a-linting-process-to-test-the-technical-accuracy-of-already-is",
      "url": "https://referencesource.org/tls-certificate-requirement-effective-dates/ca-browser-forum-tls-baseline-requirements-8-7-the-ca-should-use-a-linting-process-to-test-the-technical-accuracy-of-already-is/",
      "source": "https://cabforum.org/working-groups/server/baseline-requirements/requirements/",
      "source_quote": "2025-03-15 | 8.7 | The CA SHOULD use a Linting process to test the technical accuracy of already issued Certificates against the sample set chosen for Self-Audits.",
      "verified_fields": [
        "br_section",
        "effective_date",
        "requirement"
      ],
      "derived_fields": [
        "authority",
        "scope"
      ]
    },
    {
      "requirement": "A Chrome Root Program Participant's CP or combined CP/CPS MUST explicitly state adherence to the latest published version of this policy and the CCADB Policy.",
      "effective_date": "2026-06-15",
      "authority": "Google Chrome Root Program",
      "scope": "CAs included in the Chrome Root Store",
      "id": "google-chrome-root-program-a-chrome-root-program-participant-s-cp-or-combined-cp-cps-must-explicitly-state-",
      "url": "https://referencesource.org/tls-certificate-requirement-effective-dates/google-chrome-root-program-a-chrome-root-program-participant-s-cp-or-combined-cp-cps-must-explicitly-state-/",
      "source": "https://googlechrome.github.io/chromerootprogram/",
      "source_quote": "Effective June 15, 2026 , a Chrome Root Program Participant's CP or combined CP/CPS MUST explicitly state adherence to the latest published version of this policy and the CCADB Policy.",
      "verified_fields": [
        "requirement"
      ],
      "derived_fields": [
        "authority",
        "scope"
      ]
    },
    {
      "requirement": "All subscriber certificates MUST include the extendedKeyUsage extension and only assert an extendedKeyUsage purpose of id-kp-serverAuth.",
      "effective_date": "2027-03-15",
      "authority": "Google Chrome Root Program",
      "scope": "CAs included in the Chrome Root Store",
      "id": "google-chrome-root-program-all-subscriber-certificates-must-include-the-extendedkeyusage-extension-and-only",
      "url": "https://referencesource.org/tls-certificate-requirement-effective-dates/google-chrome-root-program-all-subscriber-certificates-must-include-the-extendedkeyusage-extension-and-only/",
      "source": "https://googlechrome.github.io/chromerootprogram/",
      "source_quote": "All corresponding subscriber certificates issued on or after March 15, 2027 , MUST include the extendedKeyUsage extension and only assert an extendedKeyUsage purpose of id-kp-serverAuth.",
      "verified_fields": [
        "requirement"
      ],
      "derived_fields": [
        "authority",
        "scope"
      ]
    },
    {
      "requirement": "All unexpired and unrevoked subordinate CA certificates signed by a root CA certificate included in the Chrome Root Store MUST be integrated with an automation solution.",
      "effective_date": "2027-03-15",
      "authority": "Google Chrome Root Program",
      "scope": "CAs included in the Chrome Root Store",
      "id": "google-chrome-root-program-all-unexpired-and-unrevoked-subordinate-ca-certificates-signed-by-a-root-ca-cert",
      "url": "https://referencesource.org/tls-certificate-requirement-effective-dates/google-chrome-root-program-all-unexpired-and-unrevoked-subordinate-ca-certificates-signed-by-a-root-ca-cert/",
      "source": "https://googlechrome.github.io/chromerootprogram/",
      "source_quote": "Effective March 15, 2027 , all unexpired and unrevoked subordinate CA certificates signed by a root CA certificate included in the Chrome Root Store MUST be integrated with an automation solution",
      "verified_fields": [
        "requirement"
      ],
      "derived_fields": [
        "authority",
        "scope"
      ]
    },
    {
      "requirement": "CA Owners MUST disclose at least one (1) automation solution for each Baseline Requirements certificate policy OID appearing in unexpired and unrevoked subscriber certificates, and issue Automation Test Certificates renewed at least once every 30 calendar days.",
      "effective_date": "2027-03-15",
      "authority": "Google Chrome Root Program",
      "scope": "CAs included in the Chrome Root Store",
      "id": "google-chrome-root-program-ca-owners-must-disclose-at-least-one-1-automation-solution-for-each-baseline-req",
      "url": "https://referencesource.org/tls-certificate-requirement-effective-dates/google-chrome-root-program-ca-owners-must-disclose-at-least-one-1-automation-solution-for-each-baseline-req/",
      "source": "https://googlechrome.github.io/chromerootprogram/",
      "source_quote": "effective March 15, 2027 , for each CCADB root certificate record corresponding to a root included in the Chrome Root Store, CA Owners MUST disclose at least one (1) automation solution for each Baseline Requirements certificate policy OID appearing in unexpired and unrevoked subscriber certificates.",
      "derived_fields": [
        "authority",
        "scope"
      ]
    },
    {
      "requirement": "CA Owners MUST ensure that all TLS server authentication precertificates issued by such CAs are logged to at least one (1) CT log recognized by Chrome as Usable or Qualified before issuing the corresponding certificate.",
      "effective_date": "2026-06-15",
      "authority": "Google Chrome Root Program",
      "scope": "CAs included in the Chrome Root Store",
      "id": "google-chrome-root-program-ca-owners-must-ensure-that-all-tls-server-authentication-precertificates-issued-",
      "url": "https://referencesource.org/tls-certificate-requirement-effective-dates/google-chrome-root-program-ca-owners-must-ensure-that-all-tls-server-authentication-precertificates-issued-/",
      "source": "https://googlechrome.github.io/chromerootprogram/",
      "source_quote": "Effective June 15, 2026 , CA Owners with CA certificates that validate to a certificate included in the Chrome Root Store MUST ensure that all TLS server authentication precertificates issued by such CAs are logged to at least one (1) CT log recognized by Chrome as",
      "derived_fields": [
        "authority",
        "scope"
      ]
    },
    {
      "requirement": "CA Owners with more than two (2) self-signed root CA certificates in the Chrome Root Store MUST submit a written consolidation plan to the Chrome Root Program.",
      "effective_date": "2026-06-15",
      "authority": "Google Chrome Root Program",
      "scope": "CAs included in the Chrome Root Store",
      "id": "google-chrome-root-program-ca-owners-with-more-than-two-2-self-signed-root-ca-certificates-in-the-chrome-ro",
      "url": "https://referencesource.org/tls-certificate-requirement-effective-dates/google-chrome-root-program-ca-owners-with-more-than-two-2-self-signed-root-ca-certificates-in-the-chrome-ro/",
      "source": "https://googlechrome.github.io/chromerootprogram/",
      "source_quote": "Before June 15, 2026 , CA Owners with more than two (2) self-signed root CA certificates in the Chrome Root Store MUST submit a written consolidation plan to the Chrome Root Program.",
      "verified_fields": [
        "requirement"
      ],
      "derived_fields": [
        "authority",
        "scope"
      ]
    },
    {
      "requirement": "Root CA certificates with key material created between January 1, 2006 and December 31, 2007 (inclusive) will be removed from the Chrome Root Store.",
      "effective_date": "2026-04-15",
      "authority": "Google Chrome Root Program",
      "scope": "CAs included in the Chrome Root Store",
      "id": "google-chrome-root-program-root-ca-certificates-with-key-material-created-between-january-1-2006-and-decemb",
      "url": "https://referencesource.org/tls-certificate-requirement-effective-dates/google-chrome-root-program-root-ca-certificates-with-key-material-created-between-january-1-2006-and-decemb/",
      "source": "https://googlechrome.github.io/chromerootprogram/",
      "source_quote": "Between January 1, 2006 and December 31, 2007 (inclusive) | April 15, 2026",
      "derived_fields": [
        "authority",
        "scope"
      ]
    },
    {
      "requirement": "Root CA certificates with key material created between January 1, 2008 and December 31, 2009 (inclusive) will be removed from the Chrome Root Store.",
      "effective_date": "2027-04-15",
      "authority": "Google Chrome Root Program",
      "scope": "CAs included in the Chrome Root Store",
      "id": "google-chrome-root-program-root-ca-certificates-with-key-material-created-between-january-1-2008-and-decemb",
      "url": "https://referencesource.org/tls-certificate-requirement-effective-dates/google-chrome-root-program-root-ca-certificates-with-key-material-created-between-january-1-2008-and-decemb/",
      "source": "https://googlechrome.github.io/chromerootprogram/",
      "source_quote": "Between January 1, 2008 and December 31, 2009 (inclusive) | April 15, 2027",
      "derived_fields": [
        "authority",
        "scope"
      ]
    },
    {
      "requirement": "Root CA certificates with key material created between January 1, 2010 and December 31, 2011 (inclusive) will be removed from the Chrome Root Store.",
      "effective_date": "2028-04-15",
      "authority": "Google Chrome Root Program",
      "scope": "CAs included in the Chrome Root Store",
      "id": "google-chrome-root-program-root-ca-certificates-with-key-material-created-between-january-1-2010-and-decemb",
      "url": "https://referencesource.org/tls-certificate-requirement-effective-dates/google-chrome-root-program-root-ca-certificates-with-key-material-created-between-january-1-2010-and-decemb/",
      "source": "https://googlechrome.github.io/chromerootprogram/",
      "source_quote": "Between January 1, 2010 and December 31, 2011 (inclusive) | April 15, 2028",
      "derived_fields": [
        "authority",
        "scope"
      ]
    },
    {
      "requirement": "Root CA certificates with key material created between January 1, 2012 and April 14, 2014 (inclusive) will be removed from the Chrome Root Store.",
      "effective_date": "2029-04-15",
      "authority": "Google Chrome Root Program",
      "scope": "CAs included in the Chrome Root Store",
      "id": "google-chrome-root-program-root-ca-certificates-with-key-material-created-between-january-1-2012-and-april-",
      "url": "https://referencesource.org/tls-certificate-requirement-effective-dates/google-chrome-root-program-root-ca-certificates-with-key-material-created-between-january-1-2012-and-april-/",
      "source": "https://googlechrome.github.io/chromerootprogram/",
      "source_quote": "Between January 1, 2012 and April 14, 2014 (inclusive) | April 15, 2029",
      "derived_fields": [
        "authority",
        "scope"
      ]
    },
    {
      "requirement": "The Chrome Root Program will phase-out PKI hierarchies found in violation of subordinate CA extendedKeyUsage requirements.",
      "effective_date": "2026-06-15",
      "authority": "Google Chrome Root Program",
      "scope": "CAs included in the Chrome Root Store",
      "id": "google-chrome-root-program-the-chrome-root-program-will-phase-out-pki-hierarchies-found-in-violation-of-sub",
      "url": "https://referencesource.org/tls-certificate-requirement-effective-dates/google-chrome-root-program-the-chrome-root-program-will-phase-out-pki-hierarchies-found-in-violation-of-sub/",
      "source": "https://googlechrome.github.io/chromerootprogram/",
      "source_quote": "Beginning June 15, 2026 , the Chrome Root Program will phase-out PKI hierarchies found in violation of the below requirements.",
      "derived_fields": [
        "authority",
        "scope"
      ]
    },
    {
      "requirement": "The Chrome Root Program will phase-out PKI hierarchies found issuing new certificates containing a Baseline Requirements certificate policy OID lacking an automation solution attestation disclosure in the CCADB.",
      "effective_date": "2027-03-15",
      "authority": "Google Chrome Root Program",
      "scope": "CAs included in the Chrome Root Store",
      "id": "google-chrome-root-program-the-chrome-root-program-will-phase-out-pki-hierarchies-found-issuing-new-certifi",
      "url": "https://referencesource.org/tls-certificate-requirement-effective-dates/google-chrome-root-program-the-chrome-root-program-will-phase-out-pki-hierarchies-found-issuing-new-certifi/",
      "source": "https://googlechrome.github.io/chromerootprogram/",
      "source_quote": "Beginning March 15, 2027 , the Chrome Root Program will phase-out PKI hierarchies found issuing new certificates containing a Baseline Requirements certificate policy OID lacking an automation solution attestation disclosure in the CCADB.",
      "verified_fields": [
        "requirement"
      ],
      "derived_fields": [
        "authority",
        "scope"
      ]
    },
    {
      "requirement": "The Chrome Root Store will only include a maximum of two (2) self-signed root CA certificates per CA Owner.",
      "effective_date": "2027-09-15",
      "authority": "Google Chrome Root Program",
      "scope": "CAs included in the Chrome Root Store",
      "id": "google-chrome-root-program-the-chrome-root-store-will-only-include-a-maximum-of-two-2-self-signed-root-ca-c",
      "url": "https://referencesource.org/tls-certificate-requirement-effective-dates/google-chrome-root-program-the-chrome-root-store-will-only-include-a-maximum-of-two-2-self-signed-root-ca-c/",
      "source": "https://googlechrome.github.io/chromerootprogram/",
      "source_quote": "Effective September 15, 2027 , the Chrome Root Store will only include a maximum of two (2) self-signed root CA certificates per CA Owner.",
      "verified_fields": [
        "requirement"
      ],
      "derived_fields": [
        "authority",
        "scope"
      ]
    },
    {
      "requirement": "For each annual audit period beginning on or after July 1, 2027, each CA operator with a CA certificate included in Mozilla's root store with the websites trust bit enabled MUST obtain a Detailed Controls Report (DCR).",
      "effective_date": "2027-07-01",
      "authority": "Mozilla Root Store Policy",
      "scope": "CA operators whose certificates are included in Mozilla's root store with the websites trust bit enabled",
      "id": "mozilla-root-store-policy-for-each-annual-audit-period-beginning-on-or-after-july-1-2027-each-ca-operator-",
      "url": "https://referencesource.org/tls-certificate-requirement-effective-dates/mozilla-root-store-policy-for-each-annual-audit-period-beginning-on-or-after-july-1-2027-each-ca-operator-/",
      "source": "https://www.mozilla.org/en-US/about/governance/policies/security-group/certs/policy/",
      "source_quote": "For each annual audit period beginning on or after July 1, 2027, each CA operator with a CA certificate included in our root store with the websites trust bit enabled MUST obtain a Detailed Controls Report (DCR).",
      "verified_fields": [
        "requirement"
      ],
      "derived_fields": [
        "authority",
        "scope"
      ]
    },
    {
      "requirement": "WebTrust \"Principles and Criteria for Certification Authorities - Network Security\" Version 1.7 permitted for audit periods ending before 2026-11-29; Version 2.0.5 required thereafter.",
      "effective_date": "2026-11-29",
      "authority": "Mozilla Root Store Policy",
      "scope": "CA operators whose certificates are included in Mozilla's root store",
      "id": "mozilla-root-store-policy-webtrust-principles-and-criteria-for-certification-authorities-network-security-",
      "url": "https://referencesource.org/tls-certificate-requirement-effective-dates/mozilla-root-store-policy-webtrust-principles-and-criteria-for-certification-authorities-network-security-/",
      "source": "https://www.mozilla.org/en-US/about/governance/policies/security-group/certs/policy/",
      "source_quote": "Version 1.7 permitted for audit periods ending before 2026-11-29",
      "verified_fields": [
        "effective_date"
      ],
      "derived_fields": [
        "authority",
        "scope"
      ]
    },
    {
      "requirement": "WebTrust \"Principles and Criteria for Certification Authorities - SSL Baseline\" Version 2.9 permitted for audit periods ending before 2026-11-29; WebTrust TLS Baseline Version 2.10 required thereafter.",
      "effective_date": "2026-11-29",
      "authority": "Mozilla Root Store Policy",
      "scope": "CA operators whose certificates are included in Mozilla's root store",
      "id": "mozilla-root-store-policy-webtrust-principles-and-criteria-for-certification-authorities-ssl-baseline-vers",
      "url": "https://referencesource.org/tls-certificate-requirement-effective-dates/mozilla-root-store-policy-webtrust-principles-and-criteria-for-certification-authorities-ssl-baseline-vers/",
      "source": "https://www.mozilla.org/en-US/about/governance/policies/security-group/certs/policy/",
      "source_quote": "Version 2.9 permitted for audit periods ending before 2026-11-29",
      "verified_fields": [
        "effective_date"
      ],
      "derived_fields": [
        "authority",
        "scope"
      ]
    }
  ]
}