SSL证书有效期持续缩短,2026年新规对站长的影响
SSL证书有效期从最初的几年,到398天,再到2026年的200天,一路在缩短。这不是CA机构任性,而是安全与成本博弈的结果。
2026年3月15日是一个重要节点——CA/B Forum通过SC-081v3决议,SSL证书最大有效期从398天缩短到200天。
有效期缩短的完整时间表
第一阶段(2026年3月15日):398天 → 200天
所有CA机构签发的证书有效期不得超过200天(约6.5个月)。
第二阶段(2027年):200天 → 100天
有效期进一步压缩到100天(约3.3个月)。
第三阶段(2029年):100天 → 47天
最终目标47天,接近免费SSL证书的90天周期。
为什么要缩短有效期
原因一:降低密钥泄露风险
证书有效期越长,私钥泄露后的风险窗口越大。缩短有效期意味着即使私钥泄露,攻击者可用的时间也更短。
原因二:加速安全漏洞修复
Heartbleed、POODLE等SSL漏洞爆发时,证书有效期长导致修复缓慢。缩短有效期能加快证书轮换,更快淘汰不安全算法。
原因三:推动自动化
有效期短到一定程度,手动续签就不现实了,倒逼CA和用户采用自动化方案(ACME协议)。这提升了整个生态的安全性。
原因四:减少欺诈证书危害
如果CA误发了欺诈证书,有效期短能减少其危害时间。配合证书透明度日志(CT Log),能更快发现和撤销问题证书。
对不同用户的影响
对个人站长
影响很小。多数个人站长已经在用90天有效期的免费证书,200天上限对他们是利好——可以选择6个月签一次,比90天省事。
对企业用户
影响较大。传统企业买1年期证书,现在要改成半年期,续签频率翻倍。如果还用手动续签,运维成本明显增加。
解决方案:
- •用ACME客户端(acme.sh、certbot)配置自动续签
- •选择支持API的CA机构,集成到运维系统
- •用商业SSL管理平台集中管理多域名证书
对CA机构
影响最大。证书签发量增加,但单价可能下降。中小CA面临洗牌,自动化能力弱的会被淘汰。
付费证书会消失吗
不会,但会转型。
免费DV证书已经能满足90%的需求。付费证书的核心价值在OV和EV——通过企业身份验证提升信任度,这部分无法免费化。
未来付费证书的趋势:
- •有效期可能更短(和免费证书趋同)
- •价格下降,服务增值
- •重点转向企业级服务和赔付保障
站长该怎么做
1. 现在就用免费SSL
90天有效期 + 自动续签,完全符合未来趋势。不用等200天新规生效。
2. 配置自动续签
用acme.sh、certbot或宝塔面板的自动续签功能,配置一次永久免维护。
3. 监控证书状态
用Uptime Robot、宝塔面板等工具监控证书到期时间,设置提醒。
4. 逐步淘汰长有效期证书
如果手里有1年期付费证书,到期后考虑切换到免费证书 + 自动续签。
结语
SSL证书有效期缩短是大势所趋。与其被动适应,不如主动拥抱自动化。免费SSL + ACME自动续签,是2026年网站运维的最佳实践。