SSL-сертифікати тепер живуть максимум 200 днів

З 15 березня 2026 максимальний термін дії SSL-сертифіката — 200 днів. З 2027 буде 100, з 2029 — 47. Як увімкнути автопродовження, щоб сайт не впав тихо.

Богдан Кононенко — CEO і засновник, ApricodeБогдан Кононенко11 хв читання
Паперовий сертифікат із відривними купонами, кожен наступний коротший за попередній

Коротко. З 15 березня 2026 року публічний SSL-сертифікат не можна випустити довше ніж на 200 днів. З 15 березня 2027 ліміт впаде до 100 днів, з 15 березня 2029 — до 47. Це рішення CA/Browser Forum, і воно вже чинне, а не «планується». Якщо ваш сайт досі продовжують руками раз на рік, ви щойно перейшли з одного продовження на два, за рік буде чотири, а через три роки — майже вісім. Далі точний графік, чому падіння станеться тихо і як налаштувати автопродовження, щоб більше про нього не думати.

Ця стаття для тих, хто тримає сайт на власному сервері чи VPS. Якщо ви на віртуальному хостингу з панеллю — вам теж треба перевірити одну галочку, про це в кінці.

Що ухвалив CA/Browser Forum і чому голосування було одностайним

Графік скорочення терміну дії публічного SSL-сертифіката за балотом SC-081v3: базові 398 днів діють до 15 березня 2026, з 15.03.2026 максимум — 200 днів, з 15.03.2027 — 100 днів, з 15.03.2029 — 47 днів. Паралельно падає період повторного використання підтвердження домену DCV: 398, потім 200, 100 і врешті лише 10 днів. DigiCert тримає на день менше і закрив довші заявки ще 24 лютого 2026.ГРАФІК ДО 2029Скільки живе сертифікат — три порогиБАЗА: 398 ДНІВ, DCV 39815.03.2026 — 200 днівПовторне використання DCV — теж 200 днівDigiCert суворіший: не приймає заявок понад 199 днів уже з 24.02.202615.03.2027 — 100 днівDCV скорочується до 100 днівРуками це вже чотири продовження на рік замість одного15.03.2029 — 47 днівDCV падає до 10 днівДомен доведеться підтверджувати майже щотижня — тільки ACMEБАЛОТ SC-081V3, CA/BROWSER FORUM
Графік CA/Browser Forum за балотом SC-081v3 — термін дії і DCV скорочуються синхронно до 2029 року

CA/Browser Forum — це об'єднання центрів сертифікації та виробників браузерів, яке пише правила видачі публічних TLS-сертифікатів. У квітні 2025 року він ухвалив балот SC-081v3 — «Introduce Schedule of Reducing Validity and Data Reuse Periods». Пропозицію вніс Клінт Вілсон з Apple, підтримали Sectigo, Google Chrome і Mozilla.

Цифри голосування показують, наскільки це узгоджена позиція галузі. Центри сертифікації дали 25 голосів «за», 5 утримались, «проти» — жодного. Виробники браузерів — 4 «за», 0 «проти». Торгуватися нема з ким і нема про що. Правило приймуть усі центри сертифікації, бо інакше їхні кореневі сертифікати просто приберуть із браузерів.

Скорочення розтягнуте на три роки, з березня 2026 до березня 2029. Ось повний графік максимального терміну дії SSL-сертифіката.

ПеріодМаксимальний термін діїПовторне використання DCV
до 15.03.2026398 днів398 днів
з 15.03.2026200 днів200 днів
з 15.03.2027100 днів100 днів
з 15.03.202947 днів10 днів

Права колонка — те, про що майже не пишуть, і саме вона зробить ручне продовження нежиттєздатним.

Друга половина новини, яку всі проґавили

Разом із терміном дії скорочується період повторного використання DCV — підтвердження контролю над доменом. Простими словами: коли ви один раз довели центру сертифікації, що домен ваш, це підтвердження певний час можна не повторювати. Було 398 днів. Стало 200, з 2027 буде 100, а з 2029 — 10 днів.

Окремо балот ріже строки повторного використання даних валідації: для не-SAN даних з 825 до 398 днів, а для SAN — з 398 днів до 10.

Що це означає на практиці. Сьогодні продовження сертифіката вручну — це кілька кліків, бо домен уже підтверджений. З 2029 року підтвердження контролю доведеться проходити фактично щоразу, кожні півтора тижні. У DigiCert пишуть про це без дипломатії. Ручне переоформлення технічно лишається можливим, «але це рецепт падінь і простоїв».

Тому автоматизація з питання зручності перетворилась на єдиний робочий варіант.

Чому 200, а хтось пише 199 і навіть 198

Тут ринок плутається, тому розберемо. 200 днів — це галузева стеля CA/Browser Forum, максимум, який правила взагалі дозволяють. Конкретний центр сертифікації має право бути суворішим, і DigiCert ним скористався: з 24 лютого 2026 року він не приймає заявок на публічні TLS-сертифікати з терміном понад 199 днів, на три тижні раніше за галузевий дедлайн. Далі за графіком у нього будуть 99 і 46 днів замість 100 і 47.

День запасу страхує від крайових випадків із часовими зонами й округленням, коли сертифікат формально виходить на добу довшим за ліміт і його доводиться відкликати.

Зміна стосується всіх публічних сертифікатів — DV, OV та EV, — а також європейських кваліфікованих QWAC і QWAC PSD2. Тобто «у мене дорогий EV, мене не торкнеться» не працює.

У кількох українських блогах трапляється цифра «198 днів»; звідки вона взялася, я так і не знайшов. Правильні орієнтири два: 200 днів як галузевий максимум і ліміт конкретного вашого центру сертифікації, який може бути коротшим. Перевіряйте в документації того, у кого купуєте.

Чому сайт впаде тихо, без попереджень

Ноутбук на столі з повноекранною браузерною заглушкою попередження замість сайту
Так виглядає прострочений сертифікат для клієнта — сайт за цим екраном він уже не побачить

Раніше сценарій був такий. За кілька тижнів до кінця приходив лист «ваш сертифікат спливає», хтось із команди його бачив і йшов продовжувати. Цієї страховки більше немає.

Let's Encrypt припинив розсилати листи-нагадування 4 червня 2025 року. Причини назвали чесно. Сервіс коштував десятки тисяч доларів на рік, вимагав зберігати мільйони адрес, а тим, у кого автопродовження налаштоване, ці листи не потрібні. Заперечити нічого. Але хто на автоматику не перейшов, той лишився без будильника.

Тепер про закінчення терміну дії SSL-сертифіката ви дізнаєтесь не з пошти, а від клієнта. Chrome покаже відвідувачу заглушку із заголовком «Your connection is not private» і текстом, що зловмисники можуть намагатися викрасти його дані: паролі, повідомлення, дані карток. Ці рядки взяті з вихідного коду Chromium; мову інтерфейсу браузер підставить свою.

Далі проста умовна арифметика. Якщо магазин приймає 300 замовлень на місяць, доба такої заглушки — це близько десяти втрачених. Плюс частина відвідувачів, які побачили червоний екран, наступного разу просто не повернеться — той самий механізм, що й з повільним завантаженням, про який ми писали в матеріалі про швидкість сайту. Ціна питання — п'ятнадцять хвилин на налаштування автопродовження один раз.

Автопродовження на власному сервері

Стандарт, який усе це автоматизує, називається ACME — Automatic Certificate Management Environment, RFC 8555, Proposed Standard з березня 2019 року. За текстом самого RFC, протокол дозволяє центру сертифікації та заявнику автоматизувати перевірку й випуск сертифіката. Тобто машина сама доводить, що домен ваш, сама забирає сертифікат, сама його підміняє.

Найпоширеніший ACME-клієнт — Certbot від EFF. Ось що в ньому важливо розуміти.

Коли він продовжує. Certbot вважає сертифікат готовим до продовження, коли лишилося менше третини терміну дії. Для сертифікатів на 10 днів і менше поріг інший — половина терміну. Для звичайного дев'яностоденного сертифіката Let's Encrypt це означає спробу приблизно за 30 днів до кінця, тобто в запасі майже місяць на те, щоб проблема з'ясувалася й полагодилась.

Як часто перевіряє. Типовий розклад запускає certbot renew -q двічі на добу з випадковою затримкою. Випадковість потрібна, щоб мільйони серверів не били в API центру сертифікації однією секундою. Двічі на добу за місяць запасу дає близько шістдесяти спроб. Одна невдала нічого не ламає.

Як перевірити, що воно працює. Прапорець --dry-run проганяє повний цикл продовження через тестовий сервер Let's Encrypt, не витрачаючи лімітів на випуск. Це єдиний спосіб дізнатися, чи спрацює автопродовження, поки воно ще не знадобилось по-справжньому. Проганяйте після кожної зміни конфігурації вебсервера.

Окремо про Let's Encrypt, бо його терміни живуть за власною логікою, коротшою за галузеву. Стандартний сертифікат — 90 днів, і організація вже озвучила план скоротити типовий строк до 45. З 15 січня 2026 року для всіх відкрито шестиденні сертифікати з ACME-профілем shortlived: вони діють 160 годин, трохи більше за шість діб. Вмикати їх нікого не змушують — Let's Encrypt прямо каже, що короткоживучі сертифікати опційні й робити їх типовими не планують.

Дев'яносто днів у Let's Encrypt із самого початку були не примхою. Пояснення від 2015 року тримається й досі: короткий строк обмежує шкоду від скомпрометованого ключа й помилкової видачі, а ще змушує автоматизувати випуск. Там же сказано те, що знімає більшість тривоги навколо 47 днів. Коли випуск і продовження автоматизовані, коротший термін не менш зручний за довгий.

Якщо у вас Cloudflare або віртуальний хостинг

Найпростіший сценарій — ви за Cloudflare. Він видає і продовжує безкоштовні публічно довірені сертифікати Universal SSL, і робить це сам. Термін дії — 90 днів, вікно автопродовження стартує за 30 днів до кінця. Спроби продовження тривають від початку цього вікна й зупиняються за добу до закінчення терміну. Для сертифікатів на місяць вікно 7 днів, на два тижні — 3 дні.

Скорочення до 200, 100 і 47 днів вас у цьому випадку не стосується напряму. Cloudflare і так працює з коротшими строками, і вся механіка вже автоматична.

З віртуальним хостингом чесна відповідь така. Панелі в українських хостерів різні, і за кожного з них ми ручатися не можемо. Перевірте самі: зайдіть у розділ SSL у панелі й переконайтеся, що там увімкнене автопродовження, а не просто «сертифікат встановлено». Якщо перемикача немає або він вимкнений, це питання до підтримки хостингу, і поставити його краще зараз, а не в день падіння.

План на пів години

Шість кроків: дізнатися дату закінчення сертифіката, зʼясувати, хто його продовжує, увімкнути автопродовження, прогнати certbot з прапорцем --dry-run, поставити зовнішній моніторинг домену раз на добу і внести перевірку в чекліст релізу. Перші чотири кроки — разова робота, останні два — постійний процес.ПІВГОДИНИ РОБОТИШість кроків до автопродовження01Дата закінченняЗамок в адресному рядку або openssl s_client у терміналі02Хто продовжуєCertbot, Cloudflare, панель хостингу — або ніхто03Увімкнути автопродовженняСвій сервер — certbot і крон двічі на добу; хостинг — галочка в панелі04Прогнати --dry-runПовний цикл через тестовий сервер, без витрати лімітів на випуск05Зовнішній моніторингПеревірка домену раз на добу ловить тихий збій за годину06Чекліст релізуКожна зміна конфігурації вебсервера — привід повторити --dry-run
Шість кроків, після яких про сертифікат можна не думати
  1. Дізнайтеся, коли спливає ваш сертифікат. Клік на замок в адресному рядку браузера, далі «Сертифікат» — там дата. Або openssl s_client -connect ваш-домен:443 -servername ваш-домен у терміналі.
  2. З'ясуйте, хто його продовжує. Certbot на сервері, Cloudflare, панель хостингу — або ніхто. Останній варіант трапляється частіше, ніж здається.
  3. Увімкніть автопродовження. На своєму сервері — Certbot із кроном двічі на добу. На хостингу — галочка в панелі.
  4. Прогоніть --dry-run. Поки ви цього не зробили, ви не знаєте, чи працює автоматика; ви лише сподіваєтесь.
  5. Поставте зовнішній моніторинг. Автопродовження ламається тихо: змінили конфіг nginx, забули перезавантажити, сертифікат оновився, а вебсервер віддає старий. Зовнішня перевірка домену раз на добу ловить це за годину.
  6. Занесіть у чекліст релізу. Кожна зміна конфігурації вебсервера — привід прогнати --dry-run ще раз. Де саме цей крок стає на місце в роботі над проєктом, показано в розборі етапів створення вебсайту.

Пункти 5 і 6 — це вже не разова дія, а процес. Саме такі речі закриває технічна підтримка сайту: моніторинг сертифікатів, оновлення, реакція на падіння. Скільки це коштує на місяць — розписали в матеріалі про ціни на підтримку сайту.

Часті питання

Скільки днів діє SSL-сертифікат у 2026 році?

Максимум 200 днів для сертифікатів, випущених з 15 березня 2026 року. Конкретний центр сертифікації може дати менше: DigiCert обмежився 199 днями ще з 24 лютого 2026. Let's Encrypt і Cloudflare видають на 90 днів.

Як перевірити термін дії SSL-сертифіката?

Найшвидше — клікнути на замок в адресному рядку й відкрити дані сертифіката. Для серверів зручніше openssl s_client -connect домен:443 -servername домен, який покаже поля notBefore і notAfter.

Чи треба щось міняти, якщо сертифікат випущено до 15 березня 2026?

Ні, він доживе свій термін до кінця. Нові правила діють на момент випуску, а не заднім числом. Але наступний випуск буде вже за новими лімітами.

Чи стане SSL-сертифікат дорожчим через часті продовження?

Платні сертифікати продаються на рік і більше, а видаються порціями по 200 днів у межах оплаченого періоду; переоформлення в межах строку безкоштовне. Let's Encrypt і Cloudflare Universal SSL безкоштовні в принципі.

Що буде, якщо сертифікат протермінується?

Браузер покаже відвідувачу повноекранне попередження про небезпечне з'єднання замість вашого сайту. Пошукові системи теж бачать сайт недоступним, тож довге падіння б'є ще й по позиціях.

Навіщо взагалі скорочувати термін дії SSL-сертифіката?

Коротший строк обмежує вікно, у якому вкрадений приватний ключ чи помилково виданий сертифікат лишаються дійсними, і не дає галузі роками тягнути застарілу криптографію. Побічний ефект, потрібний і браузерам, і центрам сертифікації, — примус до автоматизації.

Що робити далі

Термін дії SSL-сертифіката у 2026 році перестав бути тим, про що згадують раз на рік. 200 днів зараз, 100 через рік, 47 через три — календарем це вже не тримається. Зате автоматика налаштовується один раз і потім роками не нагадує про себе.

Якщо не впевнені, як у вас із сертифікатом і хто його продовжує, — напишіть нам, подивимось разом. Перевірка займе менше години. А якщо сайт узагалі давно ніхто не супроводжує, почніть із технічного аудиту: сертифікат там зазвичай не єдина знахідка.

Чи була стаття корисною?

Схожі статті