Let’s Encrypt cuts certificate lifetimes to 64 days starting February 2027

سرویس Let’s Encrypt اعتبار گواهی‌ها را از فوریه ۲۰۲۷ به ۶۴ روز کاهش می‌دهد

اعتبار گواهی‌های رایگان SSL/TLS در ماه فوریه به ۶۴ روز کاهش می‌یابد.

سرویس Let’s Encrypt با کاهش مدت اعتبار گواهی‌های رایگان SSL/TLS از ۹۰ روز به ۶۴ روز، از تاریخ ۱۰ فوریه ۲۰۲۷، به تلاش خود برای ارتقای امنیت ادامه می‌دهد. برای مدیرانی که از پیش از کلاینت‌های مدرن ACME پشتیبانی‌کننده از ARI (اطلاعات تمدید ACME) استفاده می‌کنند، این تغییر باید بدون دردسر انجام شود. برای کسانی که همچنان به برنامه‌های تمدید ثابت (Hardcoded) یا فرآیندهای دستی متکی هستند، ماه فوریه مهلتی برای به‌روزرسانی پیش از انقضای غیرمنتظره گواهی‌ها خواهد بود.

از ۱۴ اکتبر، Let’s Encrypt آزمایش گواهی‌های ۶۴ روزه را آغاز خواهد کرد و کاربران علاقه‌مند می‌توانند برای تست تنظیمات خود پیش از انتشار نسخه نهایی، در این طرح شرکت کنند.

پیش از راه‌اندازی Let’s Encrypt در اوایل سال ۲۰۱۶، گواهی‌ها اغلب با اعتبارهای یک تا سه ساله صادر می‌شدند. این سرویس با گواهی‌های ۹۰ روزه شروع به کار کرد تا اتوماسیون تمدید را که پیش از آن وجود نداشت، اجباری کند. دوره‌های اعتبار کوتاه‌تر گواهی، آسیب‌پذیری‌های ناشی از سرقت کلیدهای خصوصی را محدود کرد و پذیرش HTTPS را در سراسر وب تسریع نمود.

این اقدام در آن زمان هنجارهای صنعت را دگرگون کرد، اما با محدود کردن عمر گواهی، احتمال آسیب رساندن آن‌ها در صورت هک شدن یا صدور اشتباهی کاهش می‌یابد. کاهش زمان به ۶۴ روز در راستای همین منطق است و با گذشت زمان، طول عمر گواهی‌ها باز هم کوتاه‌تر خواهد شد و برنامه‌ریزی شده است که پیش‌فرض ۴۵ روزه در سال ۲۰۲۸ اجرایی شود.

همان‌طور که عرضه اولیه Let’s Encrypt با هدف سوق دادن کاربران به سمت HTTPS انجام شد، پنجره‌های کوتاه‌شده گواهی نیز با هدف انتقال کاربران به اتوماسیون کامل ACME طراحی شده‌اند. پروتکل ACME و به‌طور خاص ARI (اطلاعات تمدید ACME)، به مرجع صادرکننده گواهی (CA) اجازه می‌دهد تا به کلاینت بگوید چه زمانی وقت تمدید فرا رسیده است. اگرچه ARI این کار را انجام می‌دهد، اما بسیاری از زیرساخت‌ها همچنان روی بازه‌های به‌روزرسانی اسکریپت‌شده‌ای گیر کرده‌اند که در آفست‌های ثابتی مانند «۶۰ روز قبل از انقضا» فعال می‌شوند.

Let’s Encrypt اکنون این اطلاعات را منتشر می‌کند تا به این دسته از کاربران هشدار دهد که کارهای زمان‌بندی‌شده (Cron jobs) و دستورالعمل‌های خود را بررسی کنند تا تمدید به‌طور خودکار در دو سوم طول عمر گواهی انجام شود و از این طریق، خود را برای کاهش بیشتر به گواهی‌های ۴۵ روزه که برای سال ۲۰۲۸ برنامه‌ریزی شده‌اند، آماده کنند.

کارهایی که مدیران وب هم‌اکنون می‌توانند انجام دهند

  • این شرکت به‌طور خاص به کاربران توصیه می‌کند به دنبال اعداد ثابت تمدید مانند ۸۳، ۸۰ و ۶۰ (اهداف رایج قبلی برای تمدید گواهی‌های ۹۰ روزه) بگردند و آن‌ها را به‌روزرسانی کنند تا پیش از انقضا، در محدوده جدید ۶۴ روزه تمدید شوند.
  • بررسی کنید که آیا کلاینت ACME شما از ARI پشتیبانی می‌کند یا خیر؛ اگر پشتیبانی نمی‌کند، اسکریپت‌های تمدید را به‌روزرسانی کنید.
  • اطمینان حاصل کنید که در صورت انقضای گواهی یا خطاهای تمدید، اعلان‌ها (Notifications) به شما ارسال شوند.
  • پیش از انتشار رسمی، از دوره آزمایشی ۱۴ اکتبر بهره ببرید.

در کنار طول عمر گواهی‌ها، Let’s Encrypt در حال فشرده‌سازی زمان‌بندی‌های اعتبارسنجی نیز هست. دوره‌های استفاده مجدد از مجوز از ۳۰ روز به ۱۰ روز و در نهایت تا سال ۲۰۲۸ به هفت ساعت کاهش خواهد یافت. این گام باید نیاز به بررسی مجدد CAA را از بین ببرد. بیشتر اپراتورها متوجه این تغییر نخواهند شد، مگر اینکه کلاینت‌های ACME آن‌ها به داده‌های اعتبارسنجی کش‌شده وابسته باشند.

مدیران حدود چهار ماه فرصت خواهند داشت تا اتوماسیون‌های تمدید خود را پیش از مهلت ۱۰ فوریه آزمایش کنند، در غیر این صورت با خطر قطعی سرویس پس از فرا رسیدن مهلت مواجه خواهند شد.

نظر مهندس بهمن آبادی: کاهش اعتبار گواهی‌ها به ۶۴ روز و سپس ۴۵ روز، پیامی واضح برای ما دارد: وابستگی به کران‌جاب‌ها و اسکریپت‌های تاریخ‌مصرف‌گذشته دیگر پاسخگوی زیرساخت‌های مدرن نیست. به عنوان یک مدرس و برنامه‌نویس، اکیداً توصیه می‌کنم به جای دوره‌های تمدید ثابت، هرچه زودتر کلاینت‌های ACME خود را به پروتکل ARI مجهز کنید تا اتوماسیون تمدید SSL به امری کاملاً هوشمند و بدون دغدغه تبدیل شود.

منبع: https://arstechnica.com/gadgets/2026/10/lets-encrypt-cuts-certificate-lifetimes-to-64-days-starting-february-2027/