SSL证书有效期为什么只有一年?
SSL 证书的有效期在过去几年经历了明显压缩:
2015 年前上限约 39 个月,2018 年调整为 825 天(约 27 个月),2020 年 9 月 1 日起新签发证书最长只能 398 天(约 13 个月)。
规则调整的核心原因不是商业因素,而是浏览器厂商认为长期有效证书带来的风险越来越高:私钥泄露窗口更长、弱算法退役更慢、证书里的身份信息更容易过时。
对网站运营者来说,398 天是既定规则,真正需要调整的是管理方式——把续期、部署和监控纳入自动化流程。本文梳理有效期上限的现状与演变、缩短的行业原因、对网站的影响,以及 ACME 自动续期的落地方法。
买证书时留意过一个现象:以前能买三年、两年的证书,现在最长只有一年。这不是厂商想多收钱,是行业规则变了。2020 年 9 月 1 日之后签发的 SSL 证书,有效期上限统一压缩到 398 天。
SSL证书有效期最长是多少?
目前公网 SSL/TLS 证书的最长有效期受 CA/Browser Forum 基线要求限制,新签发证书最长 398 天,约 13 个月。DV、OV、EV 三种验证级别的证书遵循相同的有效期上限,不因证书类型不同而放宽。
有效期上限的调整历史:
| 时间 | 最大有效期 |
|---|---|
| 2015 年前 | 最长约 39 个月(约 3 年) |
| 2018 年 3 月起 | 最长 825 天(约 27 个月) |
| 2020 年 9 月起 | 最长 398 天(约 13 个月) |
2020 年 9 月 1 日前签发的 825 天证书不受影响,在有效期内正常使用;但之后重新签发(Reissue)的证书,有效期一律按 398 天封顶。
有效期是怎么一步步缩短的
有效期上限由 CA/Browser Forum(CA/B 论坛,浏览器和 CA 共同制定标准的组织)的基线要求决定。2019 年底,谷歌曾在论坛提议把上限降到 398 天,当时投票未通过;2020 年 2 月,苹果在第 49 次 CA/B 论坛会议上表态,其 Safari 浏览器和系统信任策略将拒绝超过 398 天的新证书,谷歌、火狐随后宣布执行同样的标准。浏览器掌握着信任的最终解释权,CA 只能跟进,行业因此在 2020 年 9 月完成切换。
值得注意的是,浏览器厂商和 CA 行业仍在讨论进一步缩短有效期,未来自动化续期会成为公网证书管理的默认方式。
为什么要缩短有效期
缩短有效期主要解决四类长期存在的问题。
私钥暴露窗口更小。证书私钥一旦泄露,攻击者就能伪装成站点。有效期越长,泄露后能持续作恶的时间越长;缩短有效期等于强制站点更频繁更换密钥对,把单次泄露的破坏窗口压到一年以内。
弱算法更快退役。证书算法会过时——从 SHA-1 迁移到 SHA-2、淘汰 1024 位 RSA,都是行业强推才完成的。有效期越长,旧算法证书在网上的存活时间越长;短有效期让弱算法证书自然快速退出。
身份验证信息保持最新。证书里承载的域名归属、企业信息会变化:域名可能转手、企业可能注销或改名。CA 每签一次证书就要重新验证一次,短有效期确保验证结果不会过期太久。
降低对撤销机制的依赖。证书出问题后靠吊销列表(CRL)和在线状态协议(OCSP)宣告失效,撤销信息有更新周期和查询滞后,部分浏览器通过 OCSP Stapling 等方式优化查询,但滞后风险依然存在。有效期缩短后,出问题的证书撑不到太久,撤销机制的压力被大幅压低。
缩短后对网站的影响
最直接的影响是续期频率从"几年一次"变成"每年一次",对人工运维的站点是个考验:忘记续期,证书过期当天浏览器直接报错,业务中断。证书过期时报错的表现和处理方向,可以参考证书过期报错怎么处理。
对站点多的企业,一年一续意味着每年要处理几十上百张证书的续期和重装,光靠日历提醒和手工操作,漏掉一张就是一次事故。缩短有效期客观上把证书管理自动化从可选项变成了刚需。建议把证书到期纳入监控,用SSL证书在线检测工具定期核对有效期,到期前提前告警。
怎么应对每年一续
自动化是主要出路,两条路可以走。
第一条,ACME 协议自动续期。ACME 让证书申请、验证、签发、续期全流程自动化,免费证书靠它实现 90 天自动轮换,商业证书也越来越多支持。配置好客户端后,证书到期前自动完成替换,具体机制可以看免费SSL证书自动续期方式。
第二条,托管在支持自动续期的管理平台。在支持 ACME 或 API 续期的证书服务商处采购,平台在到期前自动重新签发并通知部署,配合到期监控,基本可以做到无人值守。
无论走哪条路,都要提前验证续期流程在服务器上能跑通。续期失败最常见的场景是验证路径失效(DNS 记录变更、验证文件被删),第一年手工完整走一遍续期和证书更换的操作流程,确认无坑后再自动化,比直接上自动化稳妥。
常见问题解答
SSL证书一年到期后必须重新申请吗?
不需要重新购买。证书到期后通过续期重新完成域名验证和签发即可,费用按产品续期规则。支持自动续期的平台可以在到期前自动完成申请和部署。
为什么以前能买 3 年现在只能买 1 年?
行业规则变了。2020 年 9 月 1 日起,CA/B Forum 与主流浏览器要求新签发证书最长 398 天,超过期限的证书会被 Safari、Chrome 等浏览器不信任。
证书过期会有什么影响?
浏览器显示"不安全"并阻止访问,网站业务直接中断。登录、支付类站点影响更明显,用户数据面临暴露风险。
每年续期太麻烦怎么办?
用自动化。ACME 协议支持证书自动申请和续期,商业证书也支持通过管理平台和 API 自动续期,配合到期监控基本不用人工介入。
自签名证书能设 10 年有效期吗?
技术上可以,自签名证书不受 CA/B Forum 限制。但不建议:超长有效期加上弱算法(如 1024 位 RSA、SHA-1),等于给攻击者留了破解时间窗口,这正是行业缩短有效期的原因之一。
对网站管理员来说,证书有效期缩短已经成为既定规则。真正需要调整的是管理方式:把续期、部署和监控纳入自动化流程,比单纯关注证书还能用多久更重要。
京公网安备11010502031690号
网站经营企业工商营业执照