Od 15 marca 2026 certyfikat SSL nie może być ważny dłużej niż 200 dni, od 2027 tylko 100, a od 2029 zaledwie 47. Skąd ta zmiana, kogo naprawdę dotyczy i jak nie obudzić się z wygasłym certyfikatem.
Jeszcze dwa lata temu certyfikat SSL można było kupić na 398 dni i zapomnieć o nim na rok. Od 15 marca 2026 żaden publiczny urząd certyfikacji nie wystawi certyfikatu ważnego dłużej niż 200 dni, od 15 marca 2027 limit spadnie do 100 dni, a od 15 marca 2029 do 47 dni. Decyzję podjęło CA/Browser Forum, czyli grono producentów przeglądarek i urzędów certyfikacji, które ustala zasady dla całego internetu. Dla większości właścicieli stron zmiana przejdzie niezauważona, bo odnawianie robi za nich hosting. Dla firm z własnymi serwerami, sklepem na dedykowanej maszynie albo "ręcznie" wgrywanym certyfikatem komercyjnym to koniec pewnej epoki. Wyjaśniamy, skąd wzięła się zmiana, kogo naprawdę dotyczy i co zrobić, żeby strona nie przywitała klientów komunikatem o wygasłym certyfikacie.
Zmianę uchwalono w kwietniu 2025 roku jako ballot SC-081v3, z inicjatywy Apple, przy poparciu Google, Mozilli i największych urzędów certyfikacji. Wchodzi w trzech etapach:
Razem z ważnością skraca się okres, przez który urząd certyfikacji może ponownie wykorzystać potwierdzenie, że kontrolujesz domenę (tzw. walidacja domeny, DCV): 200 dni od 2026, 100 dni od 2027 i tylko 10 dni od 2029. W praktyce oznacza to, że od 2029 roku niemal każde wystawienie certyfikatu będzie wymagało świeżego dowodu kontroli nad domeną - a to da się zrobić wyłącznie automatycznie. Dane organizacji w certyfikatach OV i EV można natomiast wykorzystywać ponownie przez 398 dni, więc weryfikacja firmy nie stanie się częstsza.
Argument główny jest prosty: certyfikat to obietnica, że w chwili wystawienia właściciel domeny miał nad nią kontrolę i posiadał klucz prywatny. Im dłużej certyfikat żyje, tym większa szansa, że ta obietnica przestała być prawdziwa - domena zmieniła właściciela, klucz wyciekł, firma zniknęła. Mechanizmy unieważniania certyfikatów (listy CRL, protokół OCSP) w praktyce działały słabo, a Let's Encrypt w 2025 roku w ogóle wyłączył OCSP. Krótszy czas życia certyfikatu ogranicza szkody bez polegania na unieważnianiu.
Drugi argument to tempo zmian w kryptografii: gdy branża będzie musiała przejść na algorytmy odporne na komputery kwantowe, krótkie certyfikaty pozwolą wymienić cały ekosystem w kilka miesięcy zamiast w lata. Trzeci, mniej oficjalny: wymuszenie automatyzacji. Certyfikat na 47 dni po prostu nie da się obsługiwać ręcznie, więc wszyscy, którzy dotąd wgrywali pliki przez panel raz w roku, będą musieli wdrożyć protokół ACME.
Nie dotyczy Cię, jeśli Twoja strona stoi na hostingu współdzielonym z certyfikatem Let's Encrypt wystawianym przez panel. Let's Encrypt od początku wydaje certyfikaty na 90 dni i odnawia je automatycznie, więc limit 200 dni nic nie zmienia, a 100 dni od 2027 też mieści się w obecnym modelu. Na naszym hostingu certyfikat odnawia się sam na kilka tygodni przed końcem ważności, a gdyby odnowienie się nie powiodło, dostaje o tym powiadomienie administrator, nie klient. W 2029 roku zmieni się tylko to, że odnowienia będą częstsze.
Dotyczy Cię, jeśli:
Subskrypcje wieloletnie u urzędów certyfikacji nadal istnieją, ale działają jak abonament: płacisz z góry, a certyfikat jest wystawiany na nowo w każdym okresie ważności. Bez automatyzacji oznacza to logowanie do panelu i ponowną instalację co kilka miesięcy - i tyle samo okazji do zapomnienia.
Jeśli nie chcesz tego wszystkiego pilnować sam, najprostszą drogą jest hosting, który robi to za Ciebie. Opisaliśmy, czym różni się darmowy certyfikat od komercyjnego, w artykule Let's Encrypt - czy darmowy SSL wystarczy, a pełną ofertę znajdziesz na stronie certyfikaty SSL.
Skrócenie ważności nie oznacza, że certyfikaty komercyjne znikną - zostają tam, gdzie liczy się potwierdzenie tożsamości firmy (OV, EV) albo gwarancja finansowa. Zmienia się model sprzedaży: zamiast "certyfikat na 2 lata" kupuje się "subskrypcję na 2 lata", w ramach której urząd wystawia kolejne certyfikaty. Cena za rok zwykle zostaje bez zmian, ale znika argument "kupię na 5 lat i mam spokój". Dla zwykłej strony firmowej, sklepu czy bloga certyfikat DV z Let's Encrypt jest technicznie identyczny pod względem szyfrowania i w pełni wystarcza - to samo powie każda przeglądarka, która od lat nie wyróżnia już certyfikatów EV zielonym paskiem.
Mój certyfikat kupiony w lutym 2026 jest ważny do 2027. Czy przestanie działać? Nie. Zasady dotyczą certyfikatów wystawianych po 15 marca 2026; wcześniej wystawione działają do końca swojej ważności.
Czy Let's Encrypt też skróci ważność? Let's Encrypt wydaje certyfikaty na 90 dni i pracuje nad opcjonalnymi certyfikatami 6-dniowymi. Limit 47 dni w 2029 roku będzie wymagał skrócenia do maksymalnie 47 dni - ale przy pełnej automatyzacji różnica jest niezauważalna.
Czy przeglądarki będą odrzucać dłuższe certyfikaty? Tak - Chrome, Safari i Firefox traktują certyfikat wystawiony niezgodnie z zasadami jako nieważny, a urząd, który by go wystawił, ryzykuje usunięcie z listy zaufanych.
Mam sklep na hostingu współdzielonym z Let's Encrypt. Co muszę zrobić? Nic. Upewnij się tylko, że adres e-mail w panelu hostingu jest aktualny, bo tam trafiają powiadomienia o ewentualnych problemach z odnowieniem.
Co z certyfikatami dla poczty i innych usług? Te same zasady: jeśli serwer pocztowy używa certyfikatu z publicznego urzędu, musi go rotować w tym samym rytmie. Nasz hosting robi to automatycznie razem z certyfikatem strony.
Skrócenie ważności certyfikatów do 200, potem 100 i wreszcie 47 dni to nie kaprys, tylko konsekwencja tego, że ręczne odnawianie i unieważnianie nigdy nie działały dobrze. Jeśli Twoja strona korzysta z automatycznego Let's Encrypt na hostingu, nie musisz robić niczego - system był gotowy na te zasady, zanim je uchwalono. Jeśli masz certyfikaty komercyjne, własny serwer albo certyfikaty "zaszyte" w urządzeniach i integracjach, wykorzystaj najbliższe miesiące na spis, automatyzację przez ACME i monitoring. W 2029 roku nikt nie zdąży odnowić certyfikatu ręcznie.
Wszystkie poradniki z kategorii: Hosting od podstaw