证书有效期正在缩短:200 天已经生效,2029 年降到 47 天
CA/浏览器论坛 SC-081v3 已通过,公开信任证书的最长有效期按 2026 年 200 天、2027 年 100 天、2029 年 47 天三级递减,域名验证的复用期同步缩短到 10 天。本文说明确切时间表、它对手工续期意味着什么,以及现在该做什么准备。
公开信任的 TLS 证书最长能签多久,正在被分三步砍掉。这不是提案,是 CA/浏览器论坛在 2025 年 4 月通过的 SC-081v3 决议,而且第一阶段在 2026 年 3 月 15 日就已经生效了。
如果你今年买的证书突然不是一年期了,原因在这里。
时间表
两条线同时收紧,第二条比第一条更值得注意。
| 签发日期在 | 证书最长有效期 | 域名验证结果最长可复用 |
|---|---|---|
| 2026-03-15 起 | 200 天 ← 当前所处阶段 | 200 天 |
| 2027-03-15 起 | 100 天 | 100 天 |
| 2029-03-15 起 | 47 天 | 10 天 |
「域名验证结果可复用多久」指的是:CA 确认过你控制这个域名之后,这个结论能撑多久再签下一张证书而不用重新验证一次。它从原先的 398 天一路降到 10 天。
规则约束的是签发日期,不是到期日期。2026 年 3 月 15 日之前签出来的长期证书不会被提前吊销,可以用到它自己的到期日为止。
到 2029 年,手工方式在算术上就不成立了
把两条线放在一起看:证书 47 天一换,而域名验证结果只能复用 10 天。
意味着每个域名每年要重新证明一次控制权 35 次左右,证书本身要换 约 8 次。
这不是「更麻烦一点」。一个人如果同时管着十个域名,那是每年 350 次域名验证 —— 手工做这件事的方案,不是变累,是不存在了。
对你的实际影响,取决于你现在怎么做
| 你现在的做法 | 2026(现在) | 2027 | 2029 |
|---|---|---|---|
| 买一年期商业证书,到期手动换 | 已经受影响:最长 200 天 | 一年换 4 次 | 不可行 |
| 用云厂商的免费证书(多为 3 个月),手动换 | 暂无变化 | 暂无变化 | 一年换 8 次 |
| Let's Encrypt + acme.sh / certbot 自动续期 | 无感 | 无感 | 需确认脚本与验证方式跟得上 |
| 用了自动化,但域名验证仍要人工加 TXT | 暂时可行 | 开始难受 | 最先崩的就是这一类 |
最后一行值得单独说:很多人的「自动化」只自动了签发,验证那一步仍然是每次手工去 DNS 控制台加一条 TXT 记录。复用期降到 10 天之后,这件事一年要做 35 次。
现在该做什么
2029 年还很远,但 2027 年不远。 到 100 天那一档,手工换证书会从「一年一次的杂事」变成「每季度一次的固定任务」,而这是大多数人开始出事的临界点 —— 一年一次记得住,每季度一次容易漏。
三件事按重要性排序:
一、把域名验证自动化,优先于把签发自动化。 这与直觉相反,但看上面的数字:验证的频率会是签发的四倍多。验证还靠人工的自动化,2029 年会先在验证那一环断掉。DNS-01 的 CNAME 委派是目前最省事的做法 —— 在你自己的域名下加一条 CNAME,此后验证不再需要人。本站的做法见 DNS 委派;自建 acme-dns 也是同一个原理。
二、确认「续期成功」的定义包含了部署。 签发自动化之后最常见的故障,是新证书签出来了但服务器还在用旧的 —— 频率翻四倍之后,这类静默故障的出现次数也翻四倍。排查见 acme.sh 续期成功但证书没更新。
三、加一层与续期链路无关的监控。 所有自动化都有静默失败的可能,而自动化自己的日志证明不了访客看到了什么。证书监控从外部检查服务器实际发出的证书 —— 周期变短之后,这层兜底从「值得有」变成「必须有」。
为什么要这么改
两个理由,官方文件里都写了。
缩短证书有效期,是为了限制私钥泄露或证书误签之后的暴露窗口。吊销机制在现实中并不可靠 —— 很多客户端根本不检查吊销状态,所以「让它自己尽快过期」比「吊销它」更管用。
缩短验证复用期,是为了让证书反映的是现在的域名归属。域名会转手、会过期被别人注册,而一次验证结果能用 398 天,意味着最长可能有一年多的时间里,证书证明的是一件已经不成立的事。
这两条合起来,行业的方向是明确的:证书正在从「一件每年办一次的手续」变成「一个必须一直运行的流程」。
参考:CA/Browser Forum — Ballot SC081v3(决议原文与投票结果)