Let’s Encrypt сертификаты будут действовать 64 дня вместо нынешних 90: переход запланирован на 10 февраля 2027 года. Для сайтов с нормальной автоматизацией это почти незаметное изменение, а для инфраструктуры с ручным продлением, самодельными скриптами и забытыми балансировщиками — повод искать слабые места уже сейчас.
О планах центра сертификации сообщает Ars Technica. Новые сроки затронут сертификаты, выпущенные или продлённые после даты перехода; уже действующие 90-дневные сертификаты отзывать не будут. Let’s Encrypt ожидает, что последний сертификат со сроком 90 дней истечёт 11 мая 2027 года.
64 дня вместо 90 — и это только промежуточная остановка
Сокращение срока жизни сертификата меняет не криптографию и не набор поддерживаемых браузерами алгоритмов. Оно меняет ритм эксплуатации. Если прежде сертификат обычно обновляли примерно на 60-й день из 90, то теперь система должна уверенно отрабатывать заметно чаще. Ошибка в процессе, которая раньше проявлялась несколько раз в год, станет повторяться быстрее — и с большей вероятностью превратится в инцидент с недоступным HTTPS.
У Let’s Encrypt это не внезапный эксперимент. Организация давно выстраивает выпуск сертификатов вокруг протокола ACME и автоматического продления. Переход на 64 дня — часть более длинного маршрута: в 2028 году стандартный срок должен сократиться до 45 дней. Параллельно меняется и срок повторного использования авторизации домена: с 30 до 10 дней в феврале 2027 года, а затем до семи часов в 2028-м.
Причина прагматична: короткоживущий сертификат сокращает окно риска при компрометации ключа или ошибочной выдаче. Отозвать сертификат технически можно, но отзыв — не та страховка, на которую хочется полагаться в реальном интернете. Чем меньше срок действия, тем быстрее проблемный сертификат перестаёт быть пригодным сам по себе. Плата за эту модель очевидна: ручной процесс продления окончательно перестаёт быть допустимой практикой.
Тестировать новую схему Let’s Encrypt начнёт в своей тестовой среде 14 октября 2026 года. Это полезная дата не только для операторов крупных платформ. Небольшим продуктовым командам и владельцам нескольких сервисов она даёт четыре месяца, чтобы проверить весь путь: выпуск сертификата, его доставку на веб-сервер или балансировщик, перечитывание конфигурации и мониторинг результата. Сертификат, успешно выпущенный на управляющем сервере, но не доехавший до CDN, ingress-контроллера или старого reverse proxy, пользователю ничем не поможет.
Что проверить до февраля 2027 года
Первый кандидат на аудит — скрипты, где дата продления зашита числом. Let’s Encrypt рекомендует искать значения 83, 80 и 60 в cron-задачах, обёртках и эксплуатационных инструкциях. Расписание, рассчитанное от даты окончания сертификата, лучше заменить правилом «обновлять примерно после двух третей срока действия». Так переход на 64 дня не придётся повторно переделывать через год ради 45 дней.
Второй вопрос — поддержка ACME Renewal Info, или ARI, в используемом клиенте. Если автоматизированный клиент умеет получать рекомендацию центра сертификации о времени продления, сервис может сам выбрать корректное окно. Если такой поддержки нет, это не означает немедленной аварии, но лишает команду механизма, который помогает переживать изменения политик выпуска без ручной подстройки каждого таймера.
Третий — наблюдаемость. Одного сообщения «certbot выполнился без ошибки» мало. Нужны проверки, что на внешней точке входа действительно отдаётся новый сертификат с ожидаемым именем и датой окончания, а сервис корректно перечитал конфигурацию. Отдельно стоит посмотреть на закрытые контуры: устройства, виртуальные аплайансы, устаревшие панели управления и сервисы, где TLS-сертификаты по-прежнему загружают через веб-интерфейс. Именно там сокращение срока превращается из технической детали в регулярную операционную задачу.
Для разработчиков изменение означает ещё один аргумент не хранить сертификаты как артефакты ручного деплоя. Для ИТ-директоров — повод включить сертификатную автоматизацию в инвентаризацию рисков: у публичного домена может быть не один владелец и не одна точка терминации TLS. Для хостингов и SaaS-платформ важна проверка массового обновления: Let’s Encrypt заявляет, что лимиты запросов из-за этого перехода не изменятся, но собственные очереди, вебхуки, хранилища секретов и процессы раскатки никто за них не проверит.
Let’s Encrypt сертификаты становятся короче не потому, что вебу захотелось добавить ещё одну рутину, а потому, что ручная рутина больше не должна быть частью безопасности. Февраль 2027 года покажет, сколько команд действительно автоматизировали продление, а сколько просто привыкли к тому, что 90 дней — это почти вечность.