该来的还真来了:Let’s Encrypt 宣布证书有效期缩短至 45 天

原始链接在: 该来的还真来了:Let’s Encrypt 宣布证书有效期缩短至 45 天 - 小众软件

作为全球最知名的免费证书服务商,Let’s Encrypt 昨天正式宣布:证书有效期缩短至 45 天。

从2026年开始,可选生成 45 天证书,2027年默认 64 天,2028年默认 45 天。@Appinn

Let’s Encrypt 在2025年12月3日发布了一篇名为《Decreasing Certificate Lifetimes to 45 Days》的博客文章,宣布了此事。

具体时间表

2026-05-13(可选)

  • 新的 “tlsserver” ACME 配置档(profile) 可选使用
  • 使用该 profile 的用户将收到 45 天有效期证书
  • 这是为提前试用者准备的“早期阶段”

2027-02-10

  • 默认的 “classic” profile 的证书有效期从 90 天缩短至 64 天
  • 域名授权(Authorization)重用有效期缩短为 10 天

2028-02-16

  • “classic” profile 完成最终过渡
  • 证书有效期进一步从 64 天降至 45 天(与 tlsserver 一致)
  • 授权重用期缩短至 7 小时(从原来的 30 天 → 10 天 → 7 小时)

授权重用是指完成一次域名验证(Domain Control Validation, DCV)后,这次验证的结果可以被重复使用的时间。比如你对 appinn.com 域名进行了 DNS 验证,这样在 10 天内,可以重新签发证书,而不用再次验证。

为什么一而再再而三的缩短证书有效期?

证书有效期从最早5年,已经缩短到了3个月,未来还会近一步缩短至 45 天。

时间 变化
2015 前后 5 年 → 3 年
2018 3 年 → 最长 825 天(约 27 个月)
2020 苹果率先要求缩短到 398 天,行业统一跟进
2024–2028(含 Let’s Encrypt) 行业趋势转向 90 天 → 45 天

但是,为什么?

主要有以下几点理由:

  1. 安全性:更短的证书有效期能显著降低密钥泄露和误签发带来的风险,从而提升整个互联网的安全性。
  2. 灵活性:更短的证书可以让全网更快采用新协议 / 新算法、更安全的密钥、新的行业标准
  3. 后悔性:证书中包含大量信息,一旦配置错误将导致错误信息在互联网上存在数年之久
  4. 自动化:2025年以来,被90天证书逼的,青小蛙都把证书自动化了 😂

以及,还能降低 CA 运行成本,撤销证书更方便快速。

还有,应对未来的后量子密码学(PQC)。

总之,自动化就完事了。

参考:

在2025年1月份,Let’s Encrypt 就推出了有效期 6 天的 HTTPS 证书,并且支持 IP 地址。

1 个赞

一直用Caddy自动挡的表示不受影响。

的确,都自动化了,我也不受影响(我自己(AI)写的脚本)

+1

可能通过缩短时间,无法应对这个问题。

等待雷死Encrypt开放ip证书好久好久好久了,目前好像没有开放出来吧,你文章里说2025年1月份是内部测试。

免费+自动化是真的棒。

现在的人很少知道以前运营商真的会劫持网页放广告,导致我一直不信任http:// 的网页的登录框包括我自己的wordprss,坚持使用第三方登录,而不使用密码登录。

我用的是十多年的免费空间,一直没开放https,几个月前心血来潮尝试问了一下服务器主人,然后很爽快的被开起来HTTPS选项,但是纯手动的,然后自己一顿操作下来成功支持自己站点的自动化。

得找个时间给Caddy升级一下了,用了几个世纪的Caddy应该会有点新的功能吧

服务商应该可以自动化起来,你多问问说不定管理员就干了这事(不问就是没需求

快去快去,虽然我没用过(nginx用户

换上了最新的Caddy,V2.10.2.0。啥感觉都没有,该运行还是运行…….我不清楚是不是解决了

免费空间啊,个人管理的,服务器是kangle web server,面板好像是easypanel都是早就放弃维护的。。。。

都是默认不支持自动申请证书的,我当时找管理员开通功能也是以“如果可以手动设置,我来帮忙写自动化申请吧”,结果是帮忙开通了功能,但没让我写自动化,于是我只给自己写了个自动化。

所以其实没关系。

现在浏览器隐私模式已经默认不打开http:// 了(这也是我的申请理由),不存在什么没需求的问题。

不过服务器是人家的,我也没必要多嘴了。

@Qingwa 你用Nginx,那么,对这个有没有兴趣:GitHub - NginxProxyManager/nginx-proxy-manager: Docker container for managing Nginx proxy hosts with a simple, powerful interface

能用就不动啊,换管理界面太麻烦了 :xk:

一直在用华硕路由器自带的ddns和LE证书,不知道能不能有固件更新

虽然有自动化脚本,但我直接改访问家中代理了。先回家再访问各种服务,说是更安全。