CA/B 论坛(CA/Browser Forum)通过的提案 SC-081v3,正在把公开信任的 TLS 证书最长有效期从 398 天分阶段砍短。第一阶段已在 2026 年 3 月 15 日生效,上限降到 200 天;2027 年 3 月 15 日降到 100 天;2029 年 3 月 15 日最终降到 47 天。与此同时,域名控制验证(Domain Control Validation,DCV)的复用期也同步缩短,到 2029 年只剩 10 天。
TLS 证书是网站启用 HTTPS 的前提。证书颁发机构(CA)在签发前,必须先验证申请者确实控制着这个域名,通常通过在该域名下放置指定文件、添加指定域名系统记录,或向注册邮箱发验证邮件来完成,这就是域名控制验证。过去这张"验证凭证"可以被复用近 400 天,即 CA 在一年多内可凭旧凭证反复签发新证书;SC-081v3 把复用窗口一路压到 10 天,意味着每次续期几乎都要重新验证域名控制权。
缩短有效期不是为了给运维添麻烦,而是因为现有的证书吊销机制不可靠。吊销列表(CRL)和在线状态协议(OCSP)在公网规模上存在已知缺陷,浏览器在状态查询超时时常选择"软失败"放行。当一张证书被吊销却仍被信任时,唯一稳妥的止损办法就是让它自然过期。证书越短命,被盗用或错发的暴露窗口就越窄。短证书等于一种"永远成功的吊销"。
对域名持有者,直接后果是续期节奏被大幅加快。一张原本一年续一次的证书,到 2029 年要大约每 47 天续一次;如果名下有几百张证书,手动续期会变成几乎每天都在发生的运维动作,任何一个环节失败都可能导致站点证书过期、访问报警。CA/B 论坛的意图很明确:用规则把整个行业逼向自动化。借助 ACME 协议(如 Let's Encrypt 的自动续期),证书的申请、验证、部署可以全自动完成,人工干预越少,因疏忽导致的过期中断就越少。
另一条与域名直接相关的变化是 SC-085v2:当某个域名部署了 DNSSEC(域名系统安全扩展),CA 在签发前的 CAA 与域名验证 DNS 查询中,被要求校验这些签名。干净的 DNS 与 CAA 记录因此比以往更重要:它们不仅关系解析安全,也影响证书能否顺利签发。