SSL证书有效期缩短至47天:CA/B论坛新规影响与应对
CA/B论坛最近通过了一项备受关注的决议,SSL证书最长有效期将从目前的398天缩短到47天,过渡期分阶段进行,2026年开始落地执行。这个变化对整个证书行业和站长群体影响都不小。
47天有效期是什么概念
简单算笔账,47天意味着每年要替换8次证书。相比现在一年换一次的节奏,工作量直接翻了8倍。
CA/B论坛的初衷是降低证书私钥泄露后的风险窗口。有效期越短,黑客拿到私钥能利用的时间越短。从安全角度看这是好事,但对运维来说压力山大。
过渡时间表
根据已公布的方案,过渡分几个阶段:
第一阶段:398天降到200天左右,这个阶段对站长影响不大,大多数免费证书本身就是90天。
第二阶段:200天降到100天,商业证书用户开始感受到续期压力。
第三阶段:100天最终降到47天,所有证书都必须在47天内续期或重新申请。
具体时间节点CA/B论坛还在敲定,但大方向已经定了。
自动化是唯一出路
47天有效期靠人工更换根本不现实,自动化证书管理(ACME)成为刚需。
ACME协议让证书申请、验证、部署、续期全流程自动化。Let’s Encrypt最早推出ACME,后来ZeroSSL、Google Trust Services等都支持了。
对站长来说,选SSL证书服务商时要看是否支持ACME自动化。如果还停留在邮件提醒手动续期的阶段,建议尽早切换。
宝塔面板、1Panel这些控制台已经集成了ACME客户端,配一次就能自动续期,完全不用管。
商业CA的转型压力
47天新规对商业CA冲击最大。以前Symantec、DigiCert这种商业CA靠卖一年期、两年期证书赚钱,有效期缩短后商业模式要变。
可能的转型方向:
服务增值:证书本身免费或低价,靠证书监控、漏洞扫描、品牌展示这些增值服务收费。
自动化平台:CA自己提供ACME自动化平台,让企业用户用他们的工具管理证书生命周期。
EV/OV证书高端化:身份验证类的EV、OV证书因为审核成本高,可能继续维持较长有效期,但价格会更高。
站长该做什么准备
虽然47天新规还有过渡期,但现在就该开始准备:
检查现有证书的自动化能力。如果你现在用的证书不支持API自动续期,该考虑切换了。
部署ACME客户端。acme.sh、certbot这些工具都免费,配一次就长期省心。
监控证书到期。即使有自动化,也要设监控,防止自动化脚本出问题导致证书过期。
关注CA官方公告。各家CA对47天新规的应对方案陆续会出,留意服务商通知。
一个让人忽视的细节
47天有效期带来的另一个变化是证书透明度日志(CT Log)的压力。每张证书签发都要记录到CT日志,证书数量暴增后日志服务可能承压。
不过这是CA和浏览器厂商要操心的事,站长层面感知不大。对普通站长,核心就一句话:尽早拥抱自动化。
未来SSL证书管理会越来越像域名管理一样,“配一次就忘记”才是理想状态。免费SSL加自动化续期,恰好能让大多数中小站长达到这个状态。