Meta✴сообщила, что её публичная служба синхронизации времени теперь использует протокол NTS (Network Time Security, стандарт RFC 8915). Переход на NTS связан с тем, что базовый протокол NTP, разработанный в 1985 году и использующийся для проверки сертификатов, не предусматривает встроенные механизмы безопасности, включая проверку подлинности, из-за чего оказался уязвимым для атак с подменой сервера и отправкой неточного времени, «человек посередине» (MITM) и пр.
На протяжении большей части существования NTP время не имело большого значения, поскольку часы, отстающие или спешащие на несколько секунд, вызывали лишь раздражение. Но сегодня это важный фактор во многих случаях:
И сама проверка является циклической. Вы не можете выполнить проверку X.509 notBefore/notAfter, не зная текущего времени. По сути, вам придётся отключить проверку времени сертификата или реализовать один из обходных путей.

Таким образом, переход на NTS устраняет риски для безопасности, связанные с отсутствием аутентификации в традиционных протоколах NTP. Пакеты проходят проверку подлинности, поэтому устройство может проверить, что показатель времени поступил от Meta✴ и не был изменён по пути. Используя двухэтапный процесс, включающий создание ключей на основе TLS 1.3 и аутентификацию пакетов UDP, Meta✴ снижает риски подделки или воспроизведения (replay) ответов.
Что важно, к марту 2029 года срок службы TLS-сертификатов сократится до 47 дней, а срок перепроверки доменов — до 10 дней. То есть срок жизни сертификаторов существенно сократится, что потребует корректной автоматизации их обновления, а этого, конечно, по словам Meta✴, нельзя сделать без точного времени. Все наработки в области работы со временем Meta✴ выкладывает на GitHub.
Обратитесь к специалистам компании KVANTECH
