常见问题

免费SSL证书申请,免费SSL安装部署,免费SSL配置设置

您现在所在的位置首页 > 常见问题 > SSL证书有效期从398天迈向47天:浏览器巨头为何持续推动缩短?

SSL证书有效期从398天迈向47天:浏览器巨头为何持续推动缩短?

2025年4月,CA/B论坛一纸投票通过SC-081v3提案,将SSL/TLS证书的最长有效期锁定在了47天。从十年前的5年,到2020年的398天,再到2029年的47天——这场持续压缩证书寿命的浪潮,驾驶座上的并不是签发证书的CA机构,而是每天与你我打交道的浏览器厂商。本文带你梳理这场变革的来龙去脉。

一、一条持续缩短的时间线

回到21世纪初,一张SSL证书买下来能用8到10年,部署一次基本就可以“忘记它的存在”。但随着HTTPS从“银行才需要”变成了“每个网页都得有”,证书有效期的缩编也随之开启。

2012年,CA/B论坛首次将证书有效期限制在5年(60个月)。2015年进一步缩短至3年(39个月)。2018年,Ballot 193投票通过,有效期降至2年(825天)。2020年迎来关键转折——苹果单方面宣布Safari将不再信任有效期超过398天的证书,有效期限被压缩至约13个月。

而最新的SC-081v3提案则给出了更激进的时间表:2026年3月15日起缩短至200天,2027年3月起进一步缩至100天,2029年3月15日起最终压缩到47天。十年时间,证书寿命缩水了超过60倍。

二、谁在推动?答案在浏览器这边

要理解“谁在推动缩短”,得先搞清楚规则归谁定。CA/B论坛2005年成立,成员分为两类:证书颁发机构(CA)和浏览器厂商。它的核心产出是《基线要求》——所有公开信任的SSL/TLS证书必须遵守的“行业宪法”。

表面上“大家投票表决”,但权力结构极度不对称。CA手里的票再多,最后证书能不能被用户信任,是浏览器说了算。Chrome占全球浏览器市场65%以上,Safari约18%,这两个加起来,基本可以决定一张证书在互联网上是“活”还是“死”。

2020年是整个故事最戏剧性的一幕。2019年9月,谷歌在CA/B论坛发起投票,提议将证书有效期从825天缩短到398天。投票结果:浏览器这边4票赞成、0票反对;CA这边大约35%赞成,大部分反对或弃权。提案未通过。但2020年2月,苹果做了一件行业历史上从未出现过的事——没有发起投票,直接宣布从2020年9月1日起,Safari将拒绝信任任何有效期超过398天的新签发证书。不是商量,是直接通知。

到了2025年4月,苹果提出的SC-081v3提案正式获得通过,苹果、谷歌、Mozilla和微软四大浏览器厂商全部投了赞成票。CA方面25票赞成、0票反对、5票弃权。推动证书缩短的主力,始终是浏览器厂商。

三、为什么要一再缩短?

浏览器厂商如此执着于缩短证书有效期,背后有充分的安全与技术逻辑。

降低密钥泄露风险。证书生命周期越短,私钥泄露后攻击者能利用的时间窗口就越小。即使证书未被及时吊销,它也会在短时间内自然过期。

推动自动化管理。当有效期降至47天后,每年至少需要更新8次以上,手动操作将完全不可持续。这倒逼行业从“手工续期”转向“自动化证书管理”。

为后量子密码学做准备。量子计算技术正在逼近,密码学领域需要能够快速适应的系统。频繁的证书更新使行业能灵活地快速推出新算法和新标准。

确保证书信息始终真实。证书签发时认证的数据都是正确的,但经过的时间越长,证书中代表的数据与现实偏离的可能性就越大。缩短有效期可以提高证书的平均净可靠性。

四、影响与应对:自动化已成必选项

证书有效期缩短带来的直接影响是运维频率激增。以前网站可能只需每年关注一次证书更新,而现在需要每47天就进行一次操作。购买、安装和维护的频率大幅增加,人力和时间投入显著增多。

与此同时,域名验证数据复用周期也在同步缩短——SAN验证数据重用将从398天缩短至仅10天。这意味着不仅证书本身要频繁更新,域名所有权的验证也要更加频繁。

在这样的背景下,ACME协议自动化部署正从一种便利措施转变为一种必需品。通过自动化证书管理环境(ACME),可以实现证书的自动申请、验证、签发和续期。无论是使用Let’s Encrypt等免费CA,还是商业证书服务商提供的自动化方案,尽早部署自动化体系已成为所有网站运营者的当务之急。

从8年到47天,SSL证书有效期的持续缩短并非偶然。浏览器厂商出于安全考量推动这一变革,而CA机构和网站站长只能被动适应。对于数字证书行业的从业者和网站运营者来说,与其抱怨变化来得太快,不如主动拥抱自动化——因为47天的时代,已经不远了。