一句话结论
Let's Encrypt 宣布 2027 年 2 月起将免费 SSL 证书有效期从 90 天缩至 64 天,管理员须升级自动化续期流程以防故障。
关键要点
- Let's Encrypt 于 10 月 7 日公告,自 2027 年 2 月 10 日起,免费 SSL/TLS 证书有效期由 90 天缩短为 64 天。
- 该机构将授权(Authorization)重用周期从 30 天降至 10 天,并计划 2028 年进一步降至 7 小时。
- 2026 年 10 月 14 日将开放测试,网站管理员可主动加入以验证签发、部署及续期流程的兼容性。
- Let's Encrypt 计划 2028 年将默认证书有效期进一步缩短至 45 天。
背景与事实
IT之家 10 月 9 日报道,全球最大的网站证书颁发机构 Let's Encrypt 于 10 月 7 日发布官方公告,正式确立了其免费 SSL / TLS 证书有效期缩短的时间表。根据公告内容,自 2027 年 2 月 10 日起,Let's Encrypt 签发的免费证书有效期将从现行的 90 天缩短至 64 天。这一变动不仅涉及证书本身的存续时间,同时也调整了授权生命周期。Let's Encrypt 同步将授权重用周期从 30 天缩减至 10 天,这意味着依赖授权缓存的自动化流程需要更频繁地验证域名控制权。
SSL / TLS 证书的核心功能是验证网站与用户浏览器之间的加密连接,防止中间人攻击。回顾历史,在 Let's Encrypt 于 2016 年初推出之前,行业标准的证书有效期通常为 1 至 3 年。Let's Encrypt 创立之初采取激进的 90 天有效期策略,其主要目的并非单纯缩短保护窗口,而是为了倒逼当时尚不普及的自动续期机制(Auto-renewal)全面普及,从而推动全网 HTTPS 部署。此次将有效期进一步压缩至 64 天,是对该既定逻辑的延续。
关于测试安排,Let's Encrypt 计划于 2026 年 10 月 14 日开放测试通道。该机制允许网站管理员主动加入测试组,在正式生效日期之前,在新周期下验证证书签发、部署及续期流程的完整兼容性。这种分阶段推进的方式旨在给运维团队留出缓冲期,避免因自动化脚本未及时适配新周期而导致证书意外过期。
官方公告同时披露了后续的长期规划。除 2027 年的 64 天调整外,Let's Encrypt 已确定于 2028 年将默认有效期进一步减半至 45 天,并将授权重用周期压缩至 7 小时。IT之家曾于 2025 年 12 月报道过这一关于 2028 年的初步计划,本次公告确认了该路线图已纳入正式执行序列。
影响分析
这一调整对中文开发者及网络运维从业者产生直接且具体的技术影响。对于维护静态站点、企业官网或应用后端的开发者而言,现有的自动化续期脚本或容器配置可能需要更新。虽然 64 天与 90 天在日历天数上差异看似不大,但结合授权周期从 30 天缩短至 10 天,意味着 ACME 协议交互频率显著增加。运维团队必须确认所使用的 ACME 客户端(如 Certbot、acme.sh 或云服务商内置插件)支持自动吊销信息(ARI)协议,并调整监控告警阈值。
从安全架构角度看,缩短有效期降低了私钥泄露后的风险敞口。若证书私钥被窃取,攻击者的有效利用时间从 90 天压缩至 64 天,减少了恶意流量仿冒的潜在窗口。对于使用 Let's Encrypt 作为主要证书源的中文互联网基础设施,这要求运维体系具备更高频的自动化处理能力。企业需利用 2026 年 10 月的测试窗口,对全量域名进行压力测试,重点排查因网络抖动、DNS 验证失败或部署脚本错误导致的续期中断风险,避免在 2027 年 2 月节点出现服务不可用事故。
适用边界
该结论仅适用于直接由 Let's Encrypt 签发的免费域名验证证书,不包含 Let's Encrypt 提供的其他长期或特定用途证书服务。对于已配置多年期商业证书(如 Symantec、DigiCert 等 CA 签发的 1-3 年证书)的网站,本次 64 天调整不产生直接影响,除非这些网站同时混用了 Let's Encrypt 证书进行部分子域名的加密。此外,若开发者使用的 ACME 客户端版本过旧,不支持最新的协议扩展或无法自动处理缩短的授权周期,则不属于“平滑过渡”范畴,需先行升级软件栈才能适用上述测试与自动化建议。
孤本观察
Let's Encrypt 通过 2027 年 64 天、2028 年 45 天的阶梯式缩减,正将证书管理从“季度运维”重塑为“每日自动化刚需”。这一趋势表明,证书有效期已不再是安全策略,而是基础设施弹性的核心参数;无法实现秒级、无状态自动续期的架构,将在未来两年面临系统性过期的技术债务。


常见问题
Let's Encrypt 证书有效期从 90 天缩短至 64 天的具体生效日期是哪天?
自 2027 年 2 月 10 日起生效。
Let's Encrypt 计划 2028 年将默认证书有效期缩短至多少天?
计划 2028 年将默认证书有效期进一步缩短至 45 天。
授权重用周期从 30 天缩短至 10 天后,Let's Encrypt 计划 2028 年将其降至多少?
计划 2028 年进一步降至 7 小时。
网站管理员何时可以主动加入测试以验证新周期的兼容性?
2026 年 10 月 14 日将开放测试通道,管理员可主动加入。
该有效期缩短结论不适用于哪些证书情况?
不适用于 Symantec、DigiCert 等签发的 1-3 年商业证书,除非混用了 Let's Encrypt 证书。
来源:IT之家