Od 15 marca 2026 certyfikaty SSL/TLS ważne są maksymalnie 200 dni - o połowę mniej niż dotychczasowe 398 dni. W 2027 roku limit spada do 100 dni, a w 2029 do 47 dni, co oznacza konieczność odnowienia nawet kilka razy w roku. To zmiana, która dotyczy każdej strony internetowej i każdego sklepu online.
CA/Browser Forum - organizacja, w której wspólnie działają twórcy przeglądarek (m.in. Apple, Google, Microsoft, Mozilla) i urzędy certyfikacji - przyjęła nowy standard TLS Baseline Requirements dla publicznie zaufanych certyfikatów serwerowych. Harmonogram skraca zarówno maksymalną ważność certyfikatów, jak i okres ponownego wykorzystywania wcześniejszej walidacji domeny/IP (DCV).
Co to w ogóle jest "SSL" i certyfikat?
"SSL" to potoczna nazwa certyfikatu zabezpieczającego serwis internetowy. W ujęciu technicznym chodzi dziś o TLS - szyfrowanie połączenia między przeglądarką a serwerem. Certyfikat TLS (SSL) potwierdza, że łączysz się z właściwą domeną (np. silnet.pl) i pozwala ustawić bezpieczne połączenie HTTPS.
Co się zmienia? Kluczowe daty i limity
Maksymalna ważność certyfikatu TLS (SSL)
- do 14 marca 2026: maks. 398 dni
- od 15 marca 2026: maks. 200 dni (obowiązuje od 3 miesięcy)
- od 15 marca 2027: maks. 100 dni
- od 15 marca 2029: maks. 47 dni
DCV reuse (czas jak długo CA może oprzeć się na starej walidacji domeny/adresu IP)
- do 14 marca 2026: maks. 398 dni
- od 15 marca 2026: maks. 200 dni
- od 15 marca 2027: maks. 100 dni
- od 15 marca 2029: maks. 10 dni
Dlaczego branża to robi?
W uzasadnieniu CA/Browser Forum wskazuje kilka powodów:
- Wystawiony certyfikat odzwierciedla stan weryfikacji w chwili jego wydania - dłuższa ważność zwiększa prawdopodobieństwo zmian (np. zmiana właściciela domeny).
- Krótsza ważność i krótszy reuse walidacji - ograniczają skutki pomyłek przy walidacji i skracają czas, przez który błędny certyfikat może działać.
- Unieważnianie (CRL/OCSP) nie działa wszędzie równie dobrze - krótsza ważność certyfikatu to prostszy i bardziej przewidywalny sposób na zmniejszenie ryzyka. W praktyce nie każdy odbiorca certyfikatu zawsze sprawdza unieważnienie w czasie rzeczywistym, więc błędny certyfikat może działać dłużej, niż powinien.
- Wymuszenie automatyzacji - wydawanie i podmiana certyfikatów powinny działać automatycznie, a nie być wykonywane ręcznie.
Co to oznacza w praktyce dla właścicieli stron i firm?
- Odnowienia będą znacznie częstsze - przy limicie 47 dni w 2029 r. to prawie co miesiąc.
- Częstsza walidacja domeny/IP (DCV) - od 2029 r. urząd certyfikacji będzie mógł bazować na potwierdzeniu kontroli nad domeną/IP maksymalnie sprzed 10 dni. Standardowe odnowienie może oznaczać dodatkowe kroki weryfikacyjne.
- Największe ryzyko: wygaśnięcie certyfikatu i przerwa HTTPS - im krótszy certyfikat, tym mniej buforu na błędy i opóźnienia. Strona z wygasłym SSL wyświetla w Chrome i Safari ostrzeżenie "Twoje połączenie nie jest prywatne". Większość odwiedzających nie przejdzie dalej.
Co warto sprawdzić - zmiany obowiązują od marca 2026
Od marca 2026 ważność certyfikatów jest już krótsza. Praktyczne problemy dotyczą przede wszystkim obsługi TLS: walidacji domeny, odnowień i podmiany certyfikatu. Lista rzeczy, które warto teraz zweryfikować:
- Sprawdź datę wygaśnięcia certyfikatu - jeśli był odnawiany raz w roku, od marca 2026 wygasa po 200 dniach, nie po roku. Datę sprawdzisz klikając ikonę kłódki w przeglądarce przy swojej domenie.
- Upewnij się, że Twój dostawca certyfikatów TLS (SSL) wspiera krótsze okresy ważności i wie o wprowadzanych zmianach.
- Upewnij się, że procesy odnowienia nie opierają się na starej walidacji domeny (np. wygasłe/nieodświeżane DCV) i Twoja domena potrafi szybko przejść ponowną walidację.
- Zapisz wszystkie miejsca, gdzie certyfikat jest używany - www, API, subdomeny, serwery pocztowe, usługi wewnętrzne, środowiska testowe.
- Jeżeli samodzielnie kupujesz i instalujesz certyfikat TLS (SSL):
- Wprowadź automatyczne odnawianie i podmianę certyfikatu - ustaw cykliczne odnowienia wg. harmonogramu.
- Przetestuj automatyzację:
odnowienie→wdrożenie→restart usług→weryfikacja działania. Najlepiej w godzinach mniejszego ruchu. - Dodaj monitoring i alerty dot. daty wygaśnięcia i błędnego odnowienia.
- Uporządkuj dostępy i klucze: gdzie są przechowywane klucze prywatne, kto ma do nich dostęp, czy masz kopię zapasową.
Podsumowanie
Strona z wygasłym SSL wyświetla w Chrome i Safari ostrzeżenie o niebezpiecznym połączeniu - większość odwiedzających jej po prostu nie otwiera. Krótsze certyfikaty oznaczają mniej buforu na błędy i opóźnienia, dlatego kluczowe stają się automatyzacja i monitoring, podobnie jak przy całościowej ochronie strony z Cloudflare. Silnet Media zarządza certyfikatami SSL automatycznie w ramach opieki technicznej - bez ryzyka przeoczenia terminu odnowienia.
Chcesz sprawdzić, czy certyfikat na Twojej stronie jest aktywny i poprawnie skonfigurowany?
FAQ
-
Od 15 marca 2026 certyfikat SSL/TLS ważny jest maksymalnie 200 dni. Docelowo w 2029 roku limit wyniesie 47 dni.
-
Przeglądarka wyświetli ostrzeżenie "Twoje połączenie nie jest prywatne". Sklepy internetowe tracą dodatkowo możliwość przyjmowania płatności - bramki takie jak Przelewy24 blokują połączenia bez aktywnego SSL.
-
Przy obecnym limicie 200 dni - ok. dwa razy w roku. Po zmianie w 2029 (limit 47 dni) - ponad siedem razy rocznie. Certyfikaty zarządzane automatycznie odnawiają się bez Twojej interwencji.
-
Tak. Let's Encrypt domyślnie wystawia certyfikaty na 90 dni i odnawia je automatycznie - jest więc już zgodny z nowym harmonogramem i nie wymaga żadnych zmian po stronie
-