Let's Encrypt, güvenliği sıkılaştırmaya yönelik adımlarını sürdürerek ücretsiz SSL/TLS sertifikalarının ömrünü 10 Şubat 2027'den itibaren 90 günden 64 güne indiriyor. Modern ACME istemcilerini kullanıp ARI'yi destekleyen yöneticiler için geçiş sorunsuz olacak. Sabit yenileme takvimine ya da manuel sürece bağlı kalanlar için şubat ayı, sertifikaların beklenmedik şekilde sona ermemesi için son tarih olacak.
14 Ekim'den itibaren Let's Encrypt 64 günlük sertifikaları test etmeye başlayacak ve isteyen kullanıcılar üretim yayını başlamadan önce sistemlerini deneme şansı bulacak.
Let's Encrypt 2016'nın başlarında faaliyete geçmeden önce sertifikalar genellikle bir ila üç yıl geçerliydi. Hizmet 90 günlük sertifikayla başladı; bu da o dönemde var olmayan yenileme otomasyonunu zorunlu kıldı. Daha kısa geçerlilik süreleri özel anahtar çalınmalarından kaynaklanan açıkları sınırladı ve web genelinde HTTPS benimsemesini hızlandırdı.
Bu hamle o dönemde sektör normlarını sarsmıştı. Sertifika ömrünü sınırlamak, sertifika tehlikeye girerse ya da hatalı atanırsa oluşacak zararı azaltıyor. 64 güne inilmesi bu mantığın devamı; ömürler zamanla daha da kısalacak ve 2028'de 45 günlük varsayılanların gelmesi planlanıyor.
Let's Encrypt'in ilk yayını kullanıcıları HTTPS'e yöneltmeyi amaçladığı gibi, kısaltılmış sertifika pencereleri de kullanıcıları tam ACME otomasyonuna taşımayı hedefliyor. ACME protokolü ve özellikle ARI, sertifika yetkilisinin istemciye yenileme zamanını bildirmesine olanak tanıyor. ARI bunu sağlasa da birçok dağıtım hâlâ "son kullanımdan 60 gün önce" gibi sabit aralıklarla tetiklenen betik güncellemelerine takılı kaldı.
Let's Encrypt bu bilgiyi şimdi duyurarak bu kullanıcıları cron işlerini ve çalışma kılavuzlarını denetlemeye çağırıyor; sertifikaları ömürlerinin üçte ikisinde otomatik yenileyecek şekilde ayarlamaları ve 2028'de planlanan 45 günlük sertifikalara hazırlık yapmaları isteniyor.
Web yöneticilerinin şimdi yapabilecekleri
Şirket özellikle 83, 80 ve 60 gibi sabit kodlanmış yenileme sayılarını aramalarını ve bunları yeni 64 günlük sınırda sona ermeden önce yenileyecek şekilde güncellemelerini öneriyor.
ACME istemcisinin ARI'yi desteklediğini doğrulayın; desteklemiyorsa yenileme betiklerini güncelleyin.
Sertifika sona ermesi ya da yenileme başarısızlıkları için bildirimlerin ayarlandığından emin olun.
Resmi yayından önce 14 Ekim test döneminden yararlanın.
Sertifika ömürlerinin yanı sıra Let's Encrypt doğrulama zaman çizelgelerini de sıkılaştırıyor. Yetkilendirme yeniden kullanım süreleri 30 günden 10 güne inecek ve 2028'e kadar sonunda yedi saate düşecek. Bu adım CAA yeniden kontrolleri ihtiyacını ortadan kaldırmalı. Çoğu operatör ACME istemcileri önbelleğe alınmış doğrulama verisine bağlı değilse değişimi fark etmeyecek.
Yöneticilerin yenileme otomasyonlarını test etmek için 10 Şubat son tarihine kadar yaklaşık dört ayı olacak; aksi halde son tarihte kesinti riskiyle karşılaşacaklar.