为什么免费证书只有 90 天?

Let's Encrypt 从 2016 年上线起就规定证书有效期 90 天,当时行业主流证书最长可达一年以上。短有效期能缩短私钥泄露后的危害窗口,也倒逼证书管理自动化。行业正整体向短寿命收敛,按计划到 2029 年所有证书最长有效期将缩至 47 天。

第 16 期介绍的免费证书签发机构 Let's Encrypt,从 2016 年上线起就把证书有效期设定为 90 天,而当时行业主流证书的有效期最长可达一年以上。这个设计基于两个考虑:证书或私钥一旦泄露,90 天就把危害窗口限制在有限时间内;更短的周期让手动换证书变得不可行,迫使网站使用 ACME 协议实现自动申请和续期,降低人为失误导致的证书过期事故。

证书有效期短并非 Let's Encrypt 独有,而是整个行业的方向。CA/B 论坛于 2025 年 4 月通过决议,分阶段缩短所有公共信任证书的最大有效期:2026 年 3 月起不超过 200 天,2027 年 3 月起不超过 100 天,2029 年 3 月起不超过 47 天。在此之前,行业上限已在 2020 年从多年压缩到 398 天。

缩短有效期的主要动机是安全:证书信息会随时间失效,吊销机制(CRL、OCSP)本身不可靠,缩短有效期可以减少被泄露或误签证书的可用时间。这也意味着证书自动化从可选变成了必备,手动管理将越来越不可行。