В Let's Encrypt приступили к поэтапному уменьшению срока действия сертификатов

Удостоверяющий центр (УЦ) Let's Encrypt сообщает, что начат процесс поэтапного уменьшения срока действия (интервала валидности) TLS-сертификатов, которые выпускает этот УЦ. Максимальный срок действия будет сокращён с 90 дней, как сейчас, до 45 дней к 2028 году. Причина заявлена типовая: уменьшение срока действия – уменьшает доступный интервал для атак со скомпрометированным сертификатом (тут надо отметить, что на подобный случай, вообще-то, предусмотрен механизм отзыва сертификатов, но в вебе он, фактически, не работает).

Запланированы следующие шаги:

13 мая 2026 года – Let's Encrypt переключит ACME-профиль tlsserver на выпуск сертификатов, действующих 45 дней. Этот профиль можно использовать для тестирования на стороне клиента;

10 февраля 2027 года – для ACME-профиля по умолчанию начнут выпускаться сертификаты на 64 дня. Это уже коснётся всех обычных клиентов, использующих данный УЦ через типовой вариант ACME;

16 февраля 2028 года – произойдёт переключение профиля по умолчанию на сертификаты, дествующие 45 дней.

Таким образом, уже через два с небольшим года максимальный срок действия сертификата составит 45 дней. Скорее всего, к этому моменту и у других УЦ произойдёт сокращение макисмального интервала валидности выпускаемых оконечных сертификатов, а браузеры перестанут принимать "слишком долгие" сертификаты. Тенденция к сокращению срока действия – общая, а тот же Let's Encrypt уже внедряет шестидневные сертификаты. Нельзя исключать, что процесс ускорится, и доступный срок действия сократят ещё быстрее, не дожидаясь 2028 года. Хотя, 2028 – уже скоро.

Все эти изменения нужно учитывать, если у вас настроены жёсткие периоды обновления TLS-сертификатов: например, период 60 дней перестанет быть верным уже в следующем году. Потому что если срок действия сертификата даже 64 дня, то «зазор» всего в четыре дня – это маловато. Что уж говорить про 45 дней.

Попутно планируют провести ещё два значимых изменения. Первое – уменьшение интервала авторизации ACME-доступа УЦ для данного доменного имени. Это интервал, в течение которого могут быть повторно выпущены сертификаты для имени, право управления которым было подтверждено ранее. Сейчас этот срок у Let's Encrypt 30 дней. К 2028 – планируют сократить до семи часов.

Второе изменение – внедрение нового способа проверки права управления через TXT-запись. Речь про так называемый вариант DNS-PERSIST-01, в котором TXT-запись подтверждает управление именем не в привязке к некоторому токену, уникальному для каждого заказа сертификата, а в привязке к аккаунту в системе УЦ. То есть, если исходный смысл валидации по TXT-записи состоял в привязке права вносить записи в DNS-зону к открытому ключу из запроса сертификата (CSR), а потом это заменили на привязку к ACME-токену, то теперь отменяются и токены, а прописываться будет долговременный ACME-аккаунт, которому разрешено выпускать сертификаты. Для доступа к ACME-аккаунту – нужно знать секретный ключ, но этот ключ не имеет отношения к ключам в выпускаемых сертификатах.

@vened
02.12.2025 16:53 UTC
Первоисточник

Комментарии

@sorrowinghorse
02.12.2025 12:00 UTC
+15

И здесь шринкфляция...

@kovserg
02.12.2025 12:36 UTC
+4

А вот интересно если у всех провайдеров стоят ТСПУ что что мешает получать сертификаты у lets encrypt для любого сайта который хостится у такого провайдера, ведь подтвердить "владение сайтом" в такой ситуации не состовляет никаких проблем. И потом mit в полный рост и никто не заметит пока не сравнит сертификат с сайта через инет с тем что насамом деле на сайте используется. Так то идея была хорошая. Но в современных реалиях она полностью дырявая. И сокращение срока действия сертификата никак этому не поможет. А вот DNS-PERSIST-01 уже что-то, но по тойже схеме можно и DNS записи подменять.

ps: тут даже когда на год выдают сертификат, умудряются про него забыть https://br.fas.gov.ru/

@fhunter
02.12.2025 13:02 UTC
0

А вот интересно если у всех провайдеров стоят ТСПУ что что мешает получать сертификаты у lets encrypt для любого сайта который хостится у такого провайдера, ведь подтвердить "владение сайтом" в такой ситуации не состовляет никаких проблем.

CAA записи и DNSSEC + привязка к аккаунту.

И потом mit в полный рост и никто не заметит пока не сравнит сертификат с сайта через инет с тем что насамом деле на сайте используется. Так то идея была хорошая.

При использовании авторизации по сертификатам - она ломается при этом.

  • есть публичный список выданных сертификатов от Let's encrypt

@ildarz
02.12.2025 13:11 UTC
+3

Чтобы получить через ACME сертификат на доменное имя, достаточно контролировать либо соответствующий веб-сайт, либо зону DNS. Если то или другое (или оба) хостится не у вас, то хостер в теории может сделать подмену без всяких ТСПУ. А еще вам могут продать паленый алкоголь, в ресторане подсыпать в еду яд, таксист - ограбить и убить, и так далее. Сплошные риски в этой жизни.

02.12.2025 13:47 UTC
0

С хостером вы можете что-то сделать. Расположить это у разных или перебирать их, пытаясь по репутации и отзывам найти того, кто с меньшим шансом будет этим заниматься. Или даже части системы расположить у себя на шкафу. А вот с ТСПУ так не выйдет, поэтому его уязвимости на порядок важнее.

@sigprof
02.12.2025 14:56 UTC
+1

Скомпрометировать проверку владения доменом через метод http-01 возможно у любого хостера — см. случай с jabber.ru. Через CAA можно попробовать как-то защититься от этого (тогда атакующему нужно будет подделать ответы DNS — защитой от этого может служить DNSSEC, но только в том случае, если атакующий не может модифицировать ответы и от вышестоящей зоны).

ps: тут даже когда на год выдают сертификат, умудряются про него забыть https://br.fas.gov.ru/

На самом деле, чем больше срок действия сертификата, тем проще про него забыть (а кто-то таким путём забывал и про продление домена, что ещё хуже).

12.12.2025 21:07 UTC
0

Тем временем российский PT NAD до сих пор не имеет API для автоматизированного обновления сертификатов. Кровавый энтерпрайз как никогда кровав, наши безопасники очень довольны заниматься слежением за устаревающими сертами(нет)

@4kirill20
02.12.2025 23:51 UTC
0

Тспу цензурой заняты, куда им до благих целей

@eulampius
04.12.2025 22:15 UTC
+1

Очень нужны альтернативы LE. Вся "рыба" прикармливается в одном месте. Это очень опасно!