Krótsza ważność certyfikatów TLS/SSL: co zmienia nowy harmonogram?

Od 15 marca 2026 certyfikaty SSL/TLS ważne są maksymalnie 200 dni - o połowę mniej niż dotychczasowe 398 dni. W 2027 roku limit spada do 100 dni, a w 2029 do 47 dni, co oznacza konieczność odnowienia nawet kilka razy w roku. To zmiana, która dotyczy każdej strony internetowej i każdego sklepu online.

CA/Browser Forum - organizacja, w której wspólnie działają twórcy przeglądarek (m.in. Apple, Google, Microsoft, Mozilla) i urzędy certyfikacji - przyjęła nowy standard TLS Baseline Requirements dla publicznie zaufanych certyfikatów serwerowych. Harmonogram skraca zarówno maksymalną ważność certyfikatów, jak i okres ponownego wykorzystywania wcześniejszej walidacji domeny/IP (DCV).

Co to w ogóle jest "SSL" i certyfikat?

"SSL" to potoczna nazwa certyfikatu zabezpieczającego serwis internetowy. W ujęciu technicznym chodzi dziś o TLS - szyfrowanie połączenia między przeglądarką a serwerem. Certyfikat TLS (SSL) potwierdza, że łączysz się z właściwą domeną (np. silnet.pl) i pozwala ustawić bezpieczne połączenie HTTPS.

Co się zmienia? Kluczowe daty i limity

Maksymalna ważność certyfikatu TLS (SSL)

  • do 14 marca 2026: maks. 398 dni
  • od 15 marca 2026: maks. 200 dni (obowiązuje od 3 miesięcy)
  • od 15 marca 2027: maks. 100 dni
  • od 15 marca 2029: maks. 47 dni

DCV reuse (czas jak długo CA może oprzeć się na starej walidacji domeny/adresu IP)

  • do 14 marca 2026: maks. 398 dni
  • od 15 marca 2026: maks. 200 dni
  • od 15 marca 2027: maks. 100 dni
  • od 15 marca 2029: maks. 10 dni

Dlaczego branża to robi?

W uzasadnieniu CA/Browser Forum wskazuje kilka powodów:

  • Wystawiony certyfikat odzwierciedla stan weryfikacji w chwili jego wydania - dłuższa ważność zwiększa prawdopodobieństwo zmian (np. zmiana właściciela domeny).
  • Krótsza ważność i krótszy reuse walidacji - ograniczają skutki pomyłek przy walidacji i skracają czas, przez który błędny certyfikat może działać.
  • Unieważnianie (CRL/OCSP) nie działa wszędzie równie dobrze - krótsza ważność certyfikatu to prostszy i bardziej przewidywalny sposób na zmniejszenie ryzyka. W praktyce nie każdy odbiorca certyfikatu zawsze sprawdza unieważnienie w czasie rzeczywistym, więc błędny certyfikat może działać dłużej, niż powinien.
  • Wymuszenie automatyzacji - wydawanie i podmiana certyfikatów powinny działać automatycznie, a nie być wykonywane ręcznie.

Co to oznacza w praktyce dla właścicieli stron i firm?

  1. Odnowienia będą znacznie częstsze - przy limicie 47 dni w 2029 r. to prawie co miesiąc.
  2. Częstsza walidacja domeny/IP (DCV) - od 2029 r. urząd certyfikacji będzie mógł bazować na potwierdzeniu kontroli nad domeną/IP maksymalnie sprzed 10 dni. Standardowe odnowienie może oznaczać dodatkowe kroki weryfikacyjne.
  3. Największe ryzyko: wygaśnięcie certyfikatu i przerwa HTTPS - im krótszy certyfikat, tym mniej buforu na błędy i opóźnienia. Strona z wygasłym SSL wyświetla w Chrome i Safari ostrzeżenie "Twoje połączenie nie jest prywatne". Większość odwiedzających nie przejdzie dalej.

Co warto sprawdzić - zmiany obowiązują od marca 2026

Od marca 2026 ważność certyfikatów jest już krótsza. Praktyczne problemy dotyczą przede wszystkim obsługi TLS: walidacji domeny, odnowień i podmiany certyfikatu. Lista rzeczy, które warto teraz zweryfikować:

  • Sprawdź datę wygaśnięcia certyfikatu - jeśli był odnawiany raz w roku, od marca 2026 wygasa po 200 dniach, nie po roku. Datę sprawdzisz klikając ikonę kłódki w przeglądarce przy swojej domenie.
  • Upewnij się, że Twój dostawca certyfikatów TLS (SSL) wspiera krótsze okresy ważności i wie o wprowadzanych zmianach.
  • Upewnij się, że procesy odnowienia nie opierają się na starej walidacji domeny (np. wygasłe/nieodświeżane DCV) i Twoja domena potrafi szybko przejść ponowną walidację.
  • Zapisz wszystkie miejsca, gdzie certyfikat jest używany - www, API, subdomeny, serwery pocztowe, usługi wewnętrzne, środowiska testowe.
  • Jeżeli samodzielnie kupujesz i instalujesz certyfikat TLS (SSL):
    • Wprowadź automatyczne odnawianie i podmianę certyfikatu - ustaw cykliczne odnowienia wg. harmonogramu.
    • Przetestuj automatyzację: odnowieniewdrożenierestart usługweryfikacja działania. Najlepiej w godzinach mniejszego ruchu.
    • Dodaj monitoring i alerty dot. daty wygaśnięcia i błędnego odnowienia.
    • Uporządkuj dostępy i klucze: gdzie są przechowywane klucze prywatne, kto ma do nich dostęp, czy masz kopię zapasową.

Podsumowanie

Strona z wygasłym SSL wyświetla w Chrome i Safari ostrzeżenie o niebezpiecznym połączeniu - większość odwiedzających jej po prostu nie otwiera. Krótsze certyfikaty oznaczają mniej buforu na błędy i opóźnienia, dlatego kluczowe stają się automatyzacja i monitoring, podobnie jak przy całościowej ochronie strony z Cloudflare. Silnet Media zarządza certyfikatami SSL automatycznie w ramach opieki technicznej - bez ryzyka przeoczenia terminu odnowienia.

Chcesz sprawdzić, czy certyfikat na Twojej stronie jest aktywny i poprawnie skonfigurowany?

Napisz do nas - sprawdzimy to razem

FAQ

Zobacz inne wpisy

Michał to ekspert w dziedzinie technologii, zwłaszcza w obszarze bezpieczeństwa, serwerów i PrestaShop. Zawsze śledzi najnowsze trendy rynkowe, dzięki czemu jego wiedza i umiejętności czynią go cennym źródłem informacji. Potrafi łączyć profesjonalizm z umiejętnością budowania relacji z klientami, co pozwala mu zdobywać ich zaufanie i skutecznie dbać o ich potrzeby. Każdy jego artykuł to solidna analiza i praktyczne porady. Dzięki doświadczeniu i pasji, Michał jest ceniony w branży, a jego publikacje stanowią doskonałe źródło wiedzy o najnowszych rozwiązaniach i dobrych praktykach w zakresie cyberbezpieczeństwa, administracji serwerów oraz e-commerce na platformie PrestaShop.

Czytaj więcej o autorze

Krzysztof Świtała
Agnieszka Musioł
Monika Struzikowska
Marcin Mańka
Iwona Lupa
Kinga Domagała
Pole Wiadomość jest wymagane
Podaj poprawny numer telefonu
Podaj poprawny adres email
Musisz wyrazić zgodę aby wysłać formularz
Ta strona jest chroniona przez reCAPTCHA. Obowiązują Polityka prywatności i Warunki korzystania z usług Google.