GlobalSign 新闻 & 分享

从398天到47天,谁在背后推动SSL有效期一再缩短?

分类:自动化

时间:2026-08-07

行业洞察

从398天到47天,谁在背后推动SSL有效期一再缩短?

2025年4月 · CA/B论坛 · SSL/TLS证书 · 自动化管理
2025年4月,CA/B论坛一纸投票把SSL/TLS证书最长有效期锁在了47天。从十年前的5年,到今天的200天,再到2029年的47天——这趟"缩编快车"的驾驶座上,坐的从来不是证书颁发机构。

一、一条时间线:从8年缩到47天

回到二十一世纪初。那会儿一张SSL证书买下来能用8到10年,部署一次基本就能忘了这茬。但后来HTTPS从"银行才需要"变成了"每个网页都得有",证书有效期的缩编也随之开始了:

时间节点 最长有效期 触发事件
2011年前 8-10年 早期SSL时代,几乎无限制
2012年 5年(60个月) CA/B论坛首次限制SSL证书有效期
2015年 3年(39个月) CA/B论坛基线要求v1.3.0
2018年 2年(825天) Ballot 193,CA/B论坛投票
2020年 398天 苹果单边强制,Safari拒信长有效期证书
2026年 200天(计划) SC-081v3 第一阶段
2027年 100天(计划) SC-081v3 第二阶段
2029年 47天(计划) SC-081v3 最终阶段

十年时间,证书寿命缩水了超过60倍。

有意思的是,这八次缩短里,前三次还算"有商有量"——CA和浏览器厂商一起讨论、投票、达成共识。从2020年开始,画风突变。

二、CA/B论坛:谁说了算?

要理解"谁在推动缩短",得先搞清楚规则归谁定。

CA/B论坛(CA/Browser Forum),2005年成立,成员就两类:证书颁发机构(CA)和浏览器厂商。它的核心产出叫《基线要求》(Baseline Requirements)——你可以把它理解成所有公开信任的SSL/TLS证书必须遵守的"行业宪法"。

📜 CA这边(证书颁发机构)

GlobalSign、DigiCert、Sectigo、Entrust、GoDaddy 等几十家证书颁发机构

🌐 浏览器这边(证书消费者)

Apple(Safari)、Google(Chrome)、Microsoft(Edge)、Mozilla(Firefox)

看起来是"大家投票表决",但权力结构极度不对称。CA手里的票再多,最后证书能不能用,是浏览器说了算。Chrome占全球浏览器市场65%以上,Safari约18%,这两个加起来,基本上可以决定一张证书在互联网上是"活"还是"死"。

所以答案其实很直接:推动证书缩短的主力是浏览器厂商,尤其是苹果和谷歌。

三、2020年:苹果"先斩后奏"的时刻

要说这个故事里最戏剧性的一幕,一定是2020年。

2019年9月,Google在CA/B论坛发起一项投票(Ballot SC22),提议把证书有效期从825天缩短到398天。投票结果很有意思:

浏览器这边:4票赞成,0票反对
CA这边:大约35%赞成,大部分反对或弃权
结果:提案没通过——CA/B论坛的章程要求一定比例的CA支持才能算数。CA们松了口气,觉得这事暂时翻篇了。

但2020年2月,苹果干了一件行业历史上从没出现过的事。

他们没有再发起投票。苹果直接宣布:从2020年9月1日起,Safari将拒绝信任任何有效期超过398天的新签发SSL/TLS证书。不是跟你商量,不是再提一次案,就是直接告诉你——我要这么干了。

两周后,Mozilla跟上。又过了一阵,Google也发了同样的声明。

CA/B论坛的CA们面对的已经是"既成事实":你当然可以继续发两年期的证书,但这些证书在Chrome和Safari上会直接报错。一张主流浏览器不认的证书,跟废纸没区别。

行业媒体的评论一针见血:
"如果这种事真的发生了,那就该问一句:CA/B论坛还有什么意义?因为到那时候,浏览器基本就是直接下命令了。"

这件事把Web PKI生态的权力格局摊开了:规则是浏览器定的,执行是CA来做的。两边的意见不一致时,谁拳头大,谁说了算。

四、SC-081v3:47天,尘埃落定

如果说2020年是"硬来",那2025年的SC-081v3投票,更像是"大势已成"。

SC-081v3提案,发起人还是苹果,核心就三件事:

  1. 分三步把SSL/TLS证书最长有效期从398天压到47天
  2. 域名验证数据的重用期限同步压缩,最终降到10天
  3. 时间节奏:2026年200天 → 2027年100天 → 2029年47天

2025年4月13日,CA/B论坛服务器证书工作组投票。结果如下:

📜 CA(证书颁发机构)

赞成 25 票:Amazon、DigiCert、GlobalSign、GoDaddy、Sectigo、TrustAsia、SHECA、HARICA、SwissSign、SSL.com、Fastly 等

反对:0 票

弃权 5 票:Entrust、IdenTrust、Japan Registry Services、SECOM Trust Systems、TWCA

🌐 浏览器(证书消费者)

赞成 4 票:Apple、Google、Microsoft、Mozilla

反对:0 票

弃权:0 票

25:0,CA这边几乎全票通过。跟2019年SC22投票时只有三成多的人支持相比,这个反差太大了。

CA们为什么态度来了个180度大转弯?说白了,想明白了三件事:

  1. 安全趋势挡不住:缩短有效期确实能压住私钥泄露后被人利用的时间窗口,这件事本身没错
  2. 自动化已经跟上了:ACME协议和CLM平台的普及,让高频续期不再是天方夜谭
  3. 横竖都得服从:2020年那次已经证明,浏览器最后一定会强制执行,主动投票至少还能留在规则制定圈子里

五、到底是谁在推?——五股力量一起使劲

有效期越缩越短,不是某一方的一厢情愿,是五股力量一起使力的结果:

  • 🦁 第一股:浏览器厂商(最冲的一个)

    苹果、谷歌、Mozilla在这件事上从来不含糊。逻辑简单粗暴:私钥一旦泄露,证书一天不过期,就多一天被人利用的可能。让它早点死,攻击窗口就小了。苹果这轮又是冲在最前面:先提45天(后来商量到47天)、定了最激进的时间节奏、连DCV重用期都不放过。Google更不甘示弱——2023年甚至提过90天有效期的方案,当时被CA这边联合挡住了。47天已经是个折中结果,但按Google的脾气,这个数字大概率还会往下走。

  • 🦅 第二股:头部CA(被逼出来的主动)

    DigiCert、GlobalSign、Sectigo这些头部CA在SC-081v3里全投了赞成票。不叫"服软",叫"看明白了"。提前把自动化产品线铺好(比如GlobalSign的Atlas平台、TLS Connect),把"证书越来越短命"从收入冲击变成差异化武器——这是头部CA这几年被迫完成的战略掉头。与其被推着走,不如跑在前面。

  • 第三股:量子计算(远处的雷)

    虽然SC-081v3没把量子计算当理由写进去,但"加密敏捷性"这词在行业里已经没人敢不当回事了。量子计算一旦实用化,现在的RSA和ECC算法可能在几小时内被干穿。你手里那张398天有效期的证书,就算算法被破了,还能被人拿着用大半年。47天的有效期,等于逼着整个生态进入"快换快跑"的节奏——这是给后量子时代做的提前演练。

  • 🛡️ 第四股:证书吊销,早就不好使了

    这是行业里不太愿意明说的一件事:证书吊销这套机制,其实已经名存实亡了。按道理,私钥泄露了就该立刻吊销证书,OCSP和CRL就是做这个的。但实际情况是:OCSP响应太慢,很多客户端干脆设成"超时就放行";CRL文件大到离谱,下载本身就是负担;浏览器甚至自己维护"吊销黑名单",直接绕过CA的吊销体系。既然吊销管不住,那就让证书"赶紧过期"。缩短有效期这件事,说白了就是用"自然死亡"替代"人工枪毙"。

  • 🐰 第五股:Let's Encrypt的"示范效应"

    Let's Encrypt用事实证明了:90天有效期 + 全自动化部署,完全跑得通。它服务了几亿个域名,稳定得让人挑不出毛病。浏览器厂商就拿着这个例子怼CA:"人家免费的都能做到90天自动化,你们商业CA搞个47天怎么就不行了?"这话确实不好接。

六、为什么非得缩短?——四条安全逻辑

把权力博弈放一边,缩短证书有效期这件事本身的安全逻辑是站得住脚的:

1

攻击窗口缩小

私钥一旦泄露,攻击者就能伪装成合法网站搞中间人攻击。有效期越长,攻击者"上岗"的时间就越长。47天对398天,攻击窗口直接缩小了8倍不止。

2

算法会过时

加密算法不是永不过期的——它会随着算力增长变弱。2010年大家都觉得1024位RSA够安全,放到今天已经完全不够看了。强制短周期轮换,等于强制算法跟着升。

3

域名归属会变

域名会转手、公司会改名、业务会关停。398天前验证过的域名所有权,398天后还是真的吗?缩短有效期,同时缩短验证数据可以复用的时间,就是确保"现在拿证书的人,就是现在域名的实际拥有者"。

4

倒逼自动化

当证书有效期只有47天,人工续期就变成了不可能完成的任务——成本太高、出错太多。这会把所有企业逼到自动化证书管理这条路上。而自动化本身带来的安全收益——减少人为误操作、标准化配置、实时监控——可能比缩短有效期本身更大。

七、缩编不是终点,自动化才是

回到一开始那个问题:从398天到47天,到底谁在背后推动?

不是某一个角色,而是一群。苹果冲在最前面挑头,谷歌和Mozilla两边包抄,头部CA从被动到主动跟着跑,量子计算在远处压阵,Let's Encrypt在旁边打了个样——而那个本应作为最后防线的证书吊销机制,早就撑不住了。

对企业来说,纠结"谁对谁错"已经没有意义。时间线是锁死的:200天已经跑起来了,100天就在明年,47天也不会远。

真正该问的只有一件事:你的证书管理,跟上了吗?

GlobalSign 怎么应对

面对证书有效期越来越短这件事,GlobalSign 已经把端到端的自动化管理工具铺好了:

  • Atlas平台:公有和私有数字证书一把抓,跨CA、跨环境,发现、部署、续期全链路自动化
  • TLS Connect:专门搞SSL/TLS证书管理的轻量工具,ACME自动续期、7×24监控告警、混合云全网证书发现都在里面
  • SAN License订阅模式:从"一张一张买"升级成"按容量订阅",证书越短命,这个模式反而越划算

证书越短命,管理越要自动化

不管有效期变成47天、45天,还是更短,真正的解法只有一个——让续期这件事,别再让人来操心了。

了解 GlobalSign SSL/TLS 证书 →

相关推荐

  • 最新
  • TLS/SSL
  • 代码签名
  • eIDAS
  • ACME
  • 数字证书
  • 自动化