国家高新技术企业
服务热线:400-6688-605
SSL证书为什么 “保质期” 越来越短?
发布来源:大鹏网络
发布时间:2026-08-12 10:13
经常做网站、运维的朋友应该能明显感受到一个变化:早些年 SSL 证书可以买 3‑5 年,后来变成 1 年,现在免费证书普遍只有 90 天,付费商业证书最长也已经压缩到 200 天。按照 CA/B 论坛的规划,到 2029 年,公开信任 SSL 证书最长有效期会进一步缩短到47 天

很多人会产生疑问:是 CA 机构想多卖证书赚钱?还是单纯折腾开发者?

其实并不是商业驱动,而是全球浏览器厂商、CA 机构共同推动的安全变革。今天我们就把这件事讲清楚:证书有效期持续缩短的底层逻辑、历史背景,以及短周期证书时代,普通开发者与站长该如何应对。

一、简单回顾:SSL 证书有效期的演变历史

整个缩短过程是循序渐进的,每一次调整都伴随着真实安全事故的教训:


  • 早期:证书最长支持 5‑10 年,几乎没有严格限制
  • 2011 年:缩短至 5 年,受 DigiNotar 伪造证书事件影响
  • 2015 年:调整为最长 3 年
  • 2018 年:压缩至 825 天(约 2 年)
  • 2020 年 9 月:苹果率先拒绝超过 398 天证书,谷歌、火狐跟进,最长约 13 个月
  • 2026‑03‑15:正式执行最长200 天,付费证书也不能例外DigiCert
  • 路线图:2028 年缩短至 100 天,2029 年 3 月最终降到 47 天


免费 Let’s Encrypt 证书一直是 90 天,走在了行业标准前面。未来不管免费还是付费,都逃不开短周期的大趋势。

二、核心原因 1:压缩私钥泄露后的攻击窗口

SSL 证书安全的根基,是服务器保存的私钥
一旦私钥被黑客窃取,攻击者就可以伪造你的网站,实施中间人攻击,窃取用户密码、表单数据。

如果证书有效期是 1 年,私钥在签发后第 2 个月泄露,攻击者还有 10 个月时间作恶。
如果证书只有 90 天有效期,就算私钥泄露,攻击窗口最多只剩几十天,风险被大幅压缩。

现实中大量私钥泄露事件不会立刻被发现,很多漏洞潜伏数月甚至更久。缩短证书生命周期,就算泄露,危害也会随证书自然到期而终止,不需要人为介入。这是缩短有效期最核心的出发点。

三、核心原因 2:弥补证书吊销机制天生的缺陷

很多人会问:私钥泄露了,把证书吊销不就行了?

但现实的互联网里,证书吊销并不是一个可靠的机制
主流两种方案:


  1. CRL 证书吊销列表:下载完整黑名单,文件体积大,浏览器不一定实时更新;
  2. OCSP 在线查询:浏览器联网查询证书状态,会带来性能、隐私、网络故障问题,很多场景浏览器会选择跳过 OCSP 校验。


大量真实案例证明:就算证书已经被 CA 吊销,部分浏览器依旧会信任这份证书。
行业得出一个现实结论:与其依赖并不靠谱的吊销,不如让证书快速自然过期。短有效期,相当于用时间兜底安全缺陷。

四、核心原因 3:加密敏捷性,应对算力提升与量子计算威胁

密码算法不是永久安全的。随着 CPU、GPU 算力提升,以及量子计算技术快速发展,RSA‑2048 这类经典加密算法未来存在被破解的风险。


  • 证书有效期很长,一张证书用两三年,加密算法一旦被发现漏洞,全网替换成本极高。
  • 证书频繁轮换,每次续期可以生成全新密钥,更容易平滑切换到更安全的加密套件,为后量子密码(PQC)迁移铺路。


短周期证书,让整个 HTTPS 生态可以快速跟上密码学的迭代速度。

五、核心原因 4:强制域名所有权复核,清理僵尸证书

一张长期证书,会出现一个问题:域名已经转手、企业已经注销,但证书依旧长期有效。

每次证书续期,CA 机构都要重新做域名所有权验证,确认当前操作者确实拥有这个域名控制权。
有效期越短,域名所有权校验的频率就越高,能减少大量无人维护的 “僵尸证书” 在互联网游荡,降低被滥用风险。

六、现实代价:短证书带来的运维痛点

安全层面收益巨大,但对开发者、站长、企业运维,带来实实在在的麻烦:


  1. 更新频率暴涨:过去一年操作一次,90 天证书一年要续 4 次;未来 47 天证书一年将近 8 次。完全靠人工极易忘记。
  2. 过期事故风险变高:证书过期直接导致网站、API、小程序后端全部 HTTPS 报错,业务直接不可用。很多线上故障根源就是证书到期忘记更新。
  3. 多域名管理压力:几十上百个域名,如果分散在不同云厂商,靠 Excel、日历提醒很容易漏。
  4. 每次更新都是一次变更风险:替换证书、重载 Nginx/Apache,配置写错就会引发服务异常。


误区澄清:不是付费证书就可以无限长。政策是浏览器层面强制,就算你花钱,CA 也不能签发超长证书,否则浏览器直接不信任。

七、普通开发者、站长该如何应对?

既然缩短是不可逆趋势,我们要做的不是找长周期证书,而是拥抱自动化:


  1. 优先 ACME 协议自动续期,拒绝手动申请证书
    Let’s Encrypt、各大云厂商免费证书都支持 ACME 自动申请、自动续期。主流工具:certbot、acme.sh,云服务商面板一键自动化。不要手动下载上传证书,人工操作就是事故源头
  2. 增加证书过期监控告警
    自建监控、云监控,对所有域名做证书到期检测,提前 7‑14 天告警,防止自动化脚本静默失败。
  3. 不要迷信付费证书更长有效期
    现在付费 DV/OV 证书最长 200 天,未来继续缩短。付费证书优势是身份认证、技术支持,不是更长有效期。
  4. 通配符证书尽量搭配 DNS‑01 验证,保证自动续期不中断
    使用 DNS 验证,不需要占用服务器 80 端口,适合内网、私有服务。


八、总结

SSL 证书有效期不断缩短,本质是:承认证书吊销机制的局限,用时间换安全

作者:JoySSL-王高升
链接:https://zhuanlan.zhihu.com/p/2069049096241991997
来源:知乎
著作权归作者所有。商业转载请联系作者获得授权,非商业转载请注明出处。