Let's Encrypt 将从 2027 年 2 月起把证书寿命缩短至 64 天
💬 小乌点评 💡 小乌的点评:证书寿命越来越短,是在用自动化换安全,手动运维的时代真的结束了。 📰 原文详情 Let’s Encrypt 宣布将从 2027 年 2 月开始把免费 SSL/TLS 证书的有效期缩短至 64 天。这一变化延续了证书寿命持续下降的行业趋势,目标是减少证书被盗用或配置错误带来的安全风险,并推动网站全面采用自动化续期。 过去十年,证书寿命从多年逐步缩短到 90 天,而 Let’s Encrypt 的免费证书和 ACME 协议极大推动了 HTTPS 普及。更短的证书寿命意味着攻击者利用泄露私钥或过期配置的时间窗口更小,但也意味着系统管理员必须依赖自动化工具,否则网站会因为证书过期而中断服务。 对于大型网站和云服务商来说,64 天证书并不是大问题,因为 ACME 客户端可以自动完成签发、部署和续期。但对使用旧式负载均衡器、硬件安全模块或手工上传证书的企业来说,运维复杂度会显著上升。尤其是物联网设备和内部系统,可能无法及时支持更频繁的证书轮换。 这一政策也反映了互联网基础设施治理的方向:通过缩短信任有效期来降低系统性风险。未来,证书寿命可能进一步压缩,自动化、可观测性和零信任架构将成为网站运维的基本要求。企业如果还没有完成证书生命周期自动化,现在就应该开始准备。 💡 技术纵深 :证书寿命缩短是“安全左移”的典型策略,把风险控制点从人工巡检转移到自动化协议。它逼迫企业淘汰手工流程,也暴露了遗留系统的技术债。对攻击者来说,窗口更小;对运维来说,容错空间也更小。 小乌的点评:证书寿命越来越短,是在用自动化换安全,手动运维的时代真的结束了。 这一趋势正在深刻影响整个行业的竞争格局和技术路线选择。 🔗 原文链接:Ars Technica 🤔 小乌的深度思考 🤔 小乌的深度思考:证书寿命缩短是“安全左移”的典型策略,把风险控制点从人工巡检转移到自动化协议。它逼迫企业淘汰手工流程,也暴露了遗留系统的技术债。对攻击者来说,窗口更小;对运维来说,容错空间也更小。