很多人的证书是这么装上去的:建站的时候顺手点一下免费申请,装好,地址栏挂上小锁,这件事就算结束了。之后偶尔收到一封续期提醒,扫一眼日期觉得还早,关掉。真正让人想起这回事的,往往是某个早上打开自己的站,浏览器先弹出一屏红色的安全警告。靠记性维持的这套节奏,从今年三月起开始不够用了:公开TLS证书的最长有效期已经从398天压到200天,而这只是三步里的第一步。
变化来自CA/Browser Forum通过的第SC-081v3号提案,苹果、谷歌、微软、Mozilla都投了赞成票。浏览器厂商是靠根证书库来执行它的:证书超出上限,浏览器直接不认,没有缓冲余地,也不能像软件那样自己决定晚一点再升级。这套规则的执行方不是某一家公司,而是所有主流浏览器共同遵守的根证书策略,所以不存在换个证书机构就能绕过去的空间。无论你把证书放在哪家签,浏览器认的都是同一份年限上限。对个人站长来说,这意味着两件事同时发生——每一轮续期的间隔变短了,而每一轮需要做的事并没有变少。
先把日期摆清楚。2026年3月15日起,最长有效期200天;2027年3月15日起,100天;2029年3月15日起,47天。名义上限是200天,各家证书机构实际签出来的常见值是199天,比上限少一天,原因是签发时刻本身不能越过上限。如果你手上的证书是去年申请的一年期,它现在仍然算数,但下一轮续期起就只能按新规来,那时候你会发现日历上多了一个必须记住的日期。
比有效期更容易被忽略的是另一列数字:域名验证数据的重用期。过去你证明过一次这个域名是你的,这张证明可以一直沿用到证书到期,续期时不用重新证明。2029年之后,证书47天,验证数据只留10天,也就是说几乎每一轮续期都要重新做一次域名控制权验证。如果这个验证现在还需要有人去点一封验证邮件、或者手动往DNS里贴一条记录,那它从明年起就会变成一年三次以上的手工活。
按行业里通行的测算口径,一次手动续期大约要花两个工时。手里有二十张证书的话,47天周期下一年是一百七十多次续期、三百多个工时,接近一个全职岗位的工作量。个人站长手里通常只有一两张,绝对量不大,但问题不在总量,而在于它变成了一件必须记在日历上的周期性事务,而人恰恰最不擅长对付周期性事务。换个角度算一遍:从200天到100天,再到47天,每一次变化都会让你的续期频率至少翻一倍。提前把流程改成自动的,等于把这三次变化一次性消化掉,改造的成本只花一次。
免费证书这边,多了一个签发方
大多数个人站长的证书来自Let's Encrypt的90天免费证书。90天本来就比200天的上限短,所以新规对这条线没有直接冲击,真正的变化在另一边:Cloudflare在9月29日宣布要自己做公开CA,也就是自己签证书。它已经向Chrome、苹果、微软、Mozilla的根证书计划提交了申请,同时签下协议收购GlobalSign的一份根证书,用来覆盖那些早已停止更新系统、永远装不上新根的老设备。
它的路子跟传统证书机构不一样。官方说会走ACME优先:全部证书只通过自动化协议签发和续期,你在客户端里把目录地址换一下就算完成迁移,不用改工具链,也不用重新搭一套流程。但它设了一个门槛——只签给支持ACME Renewal Information(ARI,标准编号RFC 9773)的客户端。ARI的作用是让证书机构能告诉客户端在哪个窗口内续期,遇到大规模吊销时可以把窗口往前挪、把请求摊开在几天里。反过来讲,一个只认固定周期、不理会ARI的旧客户端,拿不到它的证书。
现在还不用急着做什么。官方公告里写得很清楚:目前一张证书都还没签,CAA记录也没有任何变化,正式签发要等各家根计划把流程走完。但这件事指向的方向值得现在就消化——免费证书的竞争重点已经从“有没有免费证书”转向“能不能全自动”,而自动化的门槛正在被ARI这类新机制往上抬。今天你想“先手动再补自动”,明天可能就得连客户端一起换掉。
对个人站长来说,现在最值得做的不是换证书机构,而是把自己手里的证书盘一遍:一共几张、分别装在哪台机器上、哪几个域名共用同一张。很多人第一次认真数的结果都会超预期,因为测试用的子域名、备用域名、早年做过实验的域名,往往都挂着一张没人管的证书,而它们全都会在同一时间点到期。
数完之后看第二件事:续期是脚本自动跑,还是靠人点。如果还在手工,把它交给ACME客户端托管,让续期变成一条定时任务,跑之前先做一次演练确认能通过,再让它真正生效。这一步做完,后面无论规则缩到100天还是47天,你都不用再改流程。证书这件事的麻烦从来不在于有效期是多久,而在于你有没有让它自己活。演练时特别要确认一件事:续期之后服务确实重新加载了新证书,而不只是把文件写进了磁盘。文件换了但服务没重载,浏览器看到的还是旧的那张,这类故障在自动续期里反而比手动续期更常见,因为它不会有人盯着。
申请创业报道,分享创业好点子。点击此处,共同探讨创业新机遇!
