SSL证书有效期缩短至47天:CA/B论坛新规影响与应对

a
admin
作者
2026-07-19
发布日期
约 4 分钟
阅读时间

CA/B论坛最近通过了一项备受关注的决议,SSL证书最长有效期将从目前的398天缩短到47天,过渡期分阶段进行,2026年开始落地执行。这个变化对整个证书行业和站长群体影响都不小。

47天有效期是什么概念

简单算笔账,47天意味着每年要替换8次证书。相比现在一年换一次的节奏,工作量直接翻了8倍。

CA/B论坛的初衷是降低证书私钥泄露后的风险窗口。有效期越短,黑客拿到私钥能利用的时间越短。从安全角度看这是好事,但对运维来说压力山大。

过渡时间表

根据已公布的方案,过渡分几个阶段:

第一阶段:398天降到200天左右,这个阶段对站长影响不大,大多数免费证书本身就是90天。

第二阶段:200天降到100天,商业证书用户开始感受到续期压力。

第三阶段:100天最终降到47天,所有证书都必须在47天内续期或重新申请

具体时间节点CA/B论坛还在敲定,但大方向已经定了。

自动化是唯一出路

47天有效期靠人工更换根本不现实,自动化证书管理(ACME)成为刚需

ACME协议让证书申请、验证、部署、续期全流程自动化。Let’s Encrypt最早推出ACME,后来ZeroSSL、Google Trust Services等都支持了。

对站长来说,选SSL证书服务商时要看是否支持ACME自动化。如果还停留在邮件提醒手动续期的阶段,建议尽早切换。

宝塔面板、1Panel这些控制台已经集成了ACME客户端,配一次就能自动续期,完全不用管。

商业CA的转型压力

47天新规对商业CA冲击最大。以前Symantec、DigiCert这种商业CA靠卖一年期、两年期证书赚钱,有效期缩短后商业模式要变

可能的转型方向:

服务增值:证书本身免费或低价,靠证书监控、漏洞扫描、品牌展示这些增值服务收费。

自动化平台:CA自己提供ACME自动化平台,让企业用户用他们的工具管理证书生命周期。

EV/OV证书高端化:身份验证类的EV、OV证书因为审核成本高,可能继续维持较长有效期,但价格会更高。

站长该做什么准备

虽然47天新规还有过渡期,但现在就该开始准备

检查现有证书的自动化能力。如果你现在用的证书不支持API自动续期,该考虑切换了。

部署ACME客户端。acme.sh、certbot这些工具都免费,配一次就长期省心。

监控证书到期。即使有自动化,也要设监控,防止自动化脚本出问题导致证书过期。

关注CA官方公告。各家CA对47天新规的应对方案陆续会出,留意服务商通知。

一个让人忽视的细节

47天有效期带来的另一个变化是证书透明度日志(CT Log)的压力。每张证书签发都要记录到CT日志,证书数量暴增后日志服务可能承压。

不过这是CA和浏览器厂商要操心的事,站长层面感知不大。对普通站长,核心就一句话:尽早拥抱自动化

未来SSL证书管理会越来越像域名管理一样,“配一次就忘记”才是理想状态。免费SSL加自动化续期,恰好能让大多数中小站长达到这个状态。

本文到此结束