免費證書機構 Let’s Encrypt 於二零二六年十月七日由 Sarah Gran 撰文宣布:自二零二七年二月十日起,預設經典 ACME 設定檔將改為簽發有效期六十四日的憑證,除非用戶另行選用更短的四十五日或六日設定檔。機構預計最後一批九十日憑證約於二零二七年五月十一日到期,過程不會撤銷仍有效的憑證;預演環境則定於二零二六年十月十四日切換,方便管理員先行測試。Ars Technica 等於十月八至九日跟進報道;本文已對照官方網誌、路線圖與憑證壽命說明,來源真實性已驗證。
Let’s Encrypt/官方:預設憑證壽命改六十四日——二零二七年二月十日生效;十月十四日預演開測,硬編碼續期須改為約三分二壽命
全球最大免費自動憑證機構 Let’s Encrypt,正把沿用逾十年的九十日預設壽命,縮短至六十四日。這不是一次性宣傳,而是配合 CA/Browser Forum 基線要求、邁向二零二八年四十五日預設、以及二零二九年三月十五日起業界最長約四十七日上限的分階段落地。對香港企業與開發團隊而言,真正的操作窗口就在眼前:預演環境十月十四日切換,生產預設則在明年二月十日改寫——仍靠 cron 寫死「到期前六十日/八十日」的網站,屆時可能續期失敗並中斷 HTTPS。
一、核心事件:預設改六十四日,預演下周開測
根據 Let’s Encrypt 二零二六年十月七日官方網誌,關鍵節點如下:
- 二零二七年二月十日:預設 classic ACME 設定檔改為簽發六十四日憑證,授權重用期同步由三十日縮至十日;未改用 tlsserver 或 shortlived(六日)設定檔的用戶一律受影響。
- 最後一批九十日憑證:預計約於二零二七年五月十一日到期;機構明確表示不會因是次改動撤銷仍有效憑證。
- 二零二六年十月十四日:預演(staging)環境先改簽六十四日憑證,官方建議在生產切換前先測。
- 二零二八年二月十六日:classic 設定檔再改為四十五日憑證,授權重用期縮至七小時。
- 可選更短壽命:用戶可主動選用四十五日或六日設定檔;六日屬 shortlived 路線。
機構亦澄清:是次改動不影響 ACME 端點與簽發信任鏈,不影響現行速率限制(rate limits)——續期本身本來就不受「新域名訂單」類限額約束。換言之,真正要改的是客戶端續期策略與失敗告警,而不是重新申請配額。
技術細節:為何不是一步走到四十五日
二零二五年十二月的路線圖已寫明分階段:二零二六年五月十三日先讓可選的 tlsserver 設定檔改簽四十五日;二零二七年二月十日才動預設 classic;二零二八年二月十六日才把 classic 收至四十五日。十月七日的公告,正是把「明年二月十日改六十四日」一事再向全體訂戶喊醒,並給出預演日期與硬編碼續期的具體排查建議。
二、技術原理深度解析
公開信任憑證的壽命,直接決定私鑰外洩或誤簽後的「有效攻擊窗口」。壽命愈短,被盜用的憑證愈快自然失效;同時也迫使營運者把申請、驗證、部署與重載做成可重複的自動化,而不是依賴人工每季點一次按鈕。Let’s Encrypt 自二零一五年起以九十日起步,正是為了在「可手動應急」與「必須自動化」之間取平衡;如今業界規則收緊,九十日已不再是終點。
ACME Renewal Information(ARI) 是過渡期的關鍵機制:憑證機構可向客戶端建議續期窗口,客戶端不必再猜「距離到期多少日」。官方指出,若續期已自動化且客戶端支援 ARI,大多可直接過渡;若續期是寫死「距到期 N 日」,則應改為約在憑證壽命的三分之二時續期(例如六十四日壽命約在第四十三日前後),並在腳本與 runbook 中搜尋常見硬編碼數字如八十三、八十、六十。這一步不只為六十四日,也為二零二八年的四十五日預設鋪路——若仍用「每六十日續一次」的節奏,到了四十五日壽命將必然來不及。
授權重用期(authorization reuse)同步收短:由三十日改十日,二零二八年再改七小時。目的包括配合二零二九年對最長驗證重用期的收緊,以及減少「CAA rechecking」——當驗證資料過舊時,機構須重做部分域名控制驗證。官方強調:除非 ACME 客戶端刻意依賴長重用,一般用戶無需為此改配置;但域名驗證將更頻密,DNS-01/HTTP-01 自動化的穩定度會更關鍵。
三、日常應用場景
1. 開發者與技術團隊
請立刻盤點:certbot、acme.sh、Caddy、Traefik、Kubernetes cert-manager、雲端負載平衡器託管憑證,以及自寫 wrapper。確認 ARI 是否啟用;把「固定日曆續期」改成「依壽命比例/ARI 窗口」;在預演環境於十月十四日後申請一張測試憑證,驗證部署與 reload 流程。為續期失敗加告警(到期前天數、HTTP 狀態、ACME 錯誤碼),比事後發現瀏覽器紅色警告便宜得多。
2. 企業與隱私敏感行業
銀行、醫療、電商與政府相關系統往往有多層終止 TLS:邊緣 CDN、反向代理、內部服務網狀、雙向 TLS。壽命縮短後,任何一層的手動憑證都會變成單點故障。應把憑證清單納入資產盤點,禁止「某位同事筆電上的 PFX」作為正式路徑,並要求供應商證明其 ACME/託管續期已對齊六十四日與後續四十五日。速率限制雖不受影響,但新域名大量開通時仍須遵守既有 New Orders 等規則。
3. 一般用戶
一般瀏覽者通常無感——網站若自動化得宜,鎖頭照常顯示。真正受影響的是自行架站、網店、學校與社團的管理員:若仍手動下載憑證或依賴已關閉的到期電郵提醒(Let’s Encrypt 早已停發到期電郵),中斷風險上升。應改用主機面板或套件的自動 HTTPS,並保留備援聯絡人。
4. 香港與亞洲市場視角
香港大量中小企業網站、SaaS 與跨境電商後台依賴 Let’s Encrypt 或相容 ACME 的託管商。十月十四日預演、明年二月十日生產切換,剛好落在冬季發佈與農曆新年前後的維運空窗——愈早在預演驗證,愈少在假期值班時搶修。本地團隊亦應同步檢查:通配符憑證的 DNS API 權限是否最小化、私鑰是否只存於伺服器或 HSM、以及內部自簽與公開信任憑證有否混用同一續期腳本。對照近年域名與 HTTPS 被騎劫、誤簽的事件,縮短壽命是降低「出事後窗口」的結構性手段,不能只靠事後撤銷。
四、專業評價與潛在考量
優勢
- 官方一手公告,節點、例外與「不撤銷既有有效憑證」表述清晰,可核對性高。
- 商業價值直接:幾乎所有對外 HTTPS 服務都受影響,適合企業立即做 runbook 更新。
- 與 CA/Browser Forum 長線規則一致,屬行業必做而非單一機構噱頭。
需要留意的地方
- 六十四日之後還有四十五日;只改一次 cron 而不導入 ARI/比例續期,二零二八年仍會再痛一次。
- 部分舊客戶端、嵌入式裝置或「一年一換」的採購流程,可能尚未支援短壽命或 ARI。
- 授權重用縮短後,域名驗證失敗會更早暴露 DNS/防火牆配置問題,需預留除錯時間。
結語
Let’s Encrypt 把預設憑證壽命改為六十四日,並以十月十四日預演、二零二七年二月十日生產為明確里程碑,標誌著「免費 HTTPS」正式進入更短生命周期的運維常態。對香港團隊來說,這不是要恐慌換證,而是要在硬編碼續期失效前,把 ARI、三分二壽命續期、部署重載與失敗告警一次做對,並為二零二八年的四十五日預設留好餘地。
若貴司需要把對外網站、反向代理與主機控制平面的憑證自動更新、監控與加固一次理順,可參考 YSK Limited 的雲端遷移與網絡安全(官網刊 99.99% SLA)。外判方案自 HK$2,000/月起,合約一年、全遠端,並含一部預裝 YSK Server(MIT 開源 v1.1.27,預設面板埠 9287)的美國 VPS,方便在單機上把網站、憑證與防護納入同一控制平面;詳見開發者外判。
參考來源
- Let’s Encrypt(官方):64-Day Certificate Lifetimes Coming Feb 2027(Sarah Gran,2026-10-07)— https://letsencrypt.org/2026/10/07/64-day-certs.html
- Let’s Encrypt(官方):Decreasing Certificate Lifetimes to 45 Days(路線圖,2025-12-02)— https://letsencrypt.org/2025/12/02/from-90-to-45.html
- Let’s Encrypt(官方):Upcoming Features — Decreasing Certificate Lifetimes to 45 Days — https://letsencrypt.org/upcoming-features/
- Let’s Encrypt(官方):Certificate Lifetime Rationale and Plans — https://letsencrypt.org/docs/cert-lifetimes/
- Ars Technica:Let's Encrypt cuts certificate lifetimes to 64 days starting February 2027(2026-10-08)— https://arstechnica.com/gadgets/2026/10/lets-encrypt-cuts-certificate-lifetimes-to-64-days-starting-february-2027/