SSL-сертификаты теперь живут максимум 200 дней
С 15 марта 2026 максимальный срок действия SSL-сертификата — 200 дней. С 2027 будет 100, с 2029 — 47. Как включить автопродление, чтобы сайт не упал тихо.

Коротко. С 15 марта 2026 года публичный SSL-сертификат нельзя выпустить дольше чем на 200 дней. С 15 марта 2027 лимит упадёт до 100 дней, с 15 марта 2029 — до 47. Это решение CA/Browser Forum, и оно уже действует, а не «планируется». Если ваш сайт до сих пор продлевают руками раз в год, вы только что перешли с одного продления на два, через год будет четыре, а через три года — почти восемь. Дальше точный график, почему падение произойдёт тихо и как настроить автопродление, чтобы больше о нём не думать.
Эта статья для тех, кто держит сайт на собственном сервере или VPS. Если вы на виртуальном хостинге с панелью — вам тоже надо проверить одну галочку, об этом в конце.
Что принял CA/Browser Forum и почему голосование было единогласным
CA/Browser Forum — это объединение центров сертификации и производителей браузеров, которое пишет правила выпуска публичных TLS-сертификатов. В апреле 2025 года он принял балот SC-081v3 — «Introduce Schedule of Reducing Validity and Data Reuse Periods». Предложение внёс Клинт Уилсон из Apple, поддержали Sectigo, Google Chrome и Mozilla.
Цифры голосования показывают, насколько это согласованная позиция отрасли. Центры сертификации дали 25 голосов «за», 5 воздержались, «против» — ни одного. Производители браузеров — 4 «за», 0 «против». Торговаться не с кем и не о чем. Правило примут все центры сертификации, потому что иначе их корневые сертификаты просто уберут из браузеров.
Сокращение растянуто на три года, с марта 2026 до марта 2029. Вот полный график максимального срока действия SSL-сертификата.
| Период | Максимальный срок действия | Повторное использование DCV |
|---|---|---|
| до 15.03.2026 | 398 дней | 398 дней |
| с 15.03.2026 | 200 дней | 200 дней |
| с 15.03.2027 | 100 дней | 100 дней |
| с 15.03.2029 | 47 дней | 10 дней |
Правая колонка — то, о чём почти не пишут, и именно она сделает ручное продление нежизнеспособным.
Вторая половина новости, которую все прозевали
Вместе со сроком действия сокращается период повторного использования DCV — подтверждения контроля над доменом. Простыми словами: когда вы один раз доказали центру сертификации, что домен ваш, это подтверждение какое-то время можно не повторять. Было 398 дней. Стало 200, с 2027 будет 100, а с 2029 — 10 дней.
Отдельно балот режет сроки повторного использования данных валидации: для не-SAN данных с 825 до 398 дней, а для SAN — с 398 дней до 10.
Что это значит на практике. Сегодня продление сертификата вручную — это несколько кликов, потому что домен уже подтверждён. С 2029 года подтверждение контроля придётся проходить фактически каждый раз, каждые полторы недели. В DigiCert пишут об этом без дипломатии. Ручное переоформление технически остаётся возможным, «но это рецепт падений и простоев».
Поэтому автоматизация из вопроса удобства превратилась в единственный рабочий вариант.
Почему 200, а кто-то пишет 199 и даже 198
Тут рынок путается, поэтому разберём. 200 дней — это отраслевой потолок CA/Browser Forum, максимум, который правила вообще допускают. Конкретный центр сертификации вправе быть строже, и DigiCert этим воспользовался: с 24 февраля 2026 года он не принимает заявок на публичные TLS-сертификаты со сроком больше 199 дней, на три недели раньше отраслевого дедлайна. Дальше по графику у него будут 99 и 46 дней вместо 100 и 47.
День запаса страхует от краевых случаев с часовыми поясами и округлением, когда сертификат формально выходит на сутки длиннее лимита и его приходится отзывать.
Изменение касается всех публичных сертификатов — DV, OV и EV, — а также европейских квалифицированных QWAC и QWAC PSD2. То есть «у меня дорогой EV, меня не затронет» не работает.
В нескольких украинских блогах встречается цифра «198 дней»; откуда она взялась, я так и не нашёл. Правильных ориентиров два: 200 дней как отраслевой максимум и лимит вашего конкретного центра сертификации, который может быть короче. Проверяйте в документации того, у кого покупаете.
Почему сайт упадёт тихо, без предупреждений

Раньше сценарий был такой. За несколько недель до конца приходило письмо «ваш сертификат истекает», кто-то из команды его видел и шёл продлевать. Этой страховки больше нет.
Let's Encrypt перестал рассылать письма-напоминания 4 июня 2025 года. Причины назвали честно. Сервис стоил десятки тысяч долларов в год, требовал хранить миллионы адресов, а тем, у кого автопродление настроено, эти письма не нужны. Возразить нечего. Но кто на автоматику не перешёл, тот остался без будильника.
Теперь об окончании срока действия SSL-сертификата вы узнаете не из почты, а от клиента. Chrome покажет посетителю заглушку с заголовком «Your connection is not private» и текстом о том, что злоумышленники могут пытаться украсть его данные: пароли, сообщения, данные карт. Эти строки взяты из исходного кода Chromium; язык интерфейса браузер подставит свой.
Дальше простая условная арифметика. Если магазин принимает 300 заказов в месяц, сутки такой заглушки — это около десяти потерянных. Плюс часть посетителей, увидевших красный экран, в следующий раз просто не вернётся — тот же механизм, что и с медленной загрузкой, о котором мы писали в материале про скорость сайта. Цена вопроса — пятнадцать минут на настройку автопродления один раз.
Автопродление на собственном сервере
Стандарт, который всё это автоматизирует, называется ACME — Automatic Certificate Management Environment, RFC 8555, Proposed Standard с марта 2019 года. По тексту самого RFC, протокол позволяет центру сертификации и заявителю автоматизировать проверку и выпуск сертификата. То есть машина сама доказывает, что домен ваш, сама забирает сертификат, сама его подменяет.
Самый распространённый ACME-клиент — Certbot от EFF. Вот что в нём важно понимать.
Когда он продлевает. Certbot считает сертификат готовым к продлению, когда осталось меньше трети срока действия. Для сертификатов на 10 дней и меньше порог другой — половина срока. Для обычного девяностодневного сертификата Let's Encrypt это означает попытку примерно за 30 дней до конца, то есть в запасе почти месяц на то, чтобы проблема вскрылась и починилась.
Как часто проверяет. Типичное расписание запускает certbot renew -q дважды в сутки со случайной задержкой. Случайность нужна, чтобы миллионы серверов не били в API центра сертификации одной секундой. Дважды в сутки за месяц запаса даёт около шестидесяти попыток. Одна неудачная ничего не ломает.
Как проверить, что оно работает. Флаг --dry-run прогоняет полный цикл продления через тестовый сервер Let's Encrypt, не тратя лимитов на выпуск. Это единственный способ узнать, сработает ли автопродление, пока оно ещё не понадобилось по-настоящему. Прогоняйте после каждого изменения конфигурации веб-сервера.
Отдельно про Let's Encrypt, потому что его сроки живут по своей логике, более короткой, чем отраслевая. Стандартный сертификат — 90 дней, и организация уже озвучила план сократить типичный срок до 45. С 15 января 2026 года для всех открыты шестидневные сертификаты с ACME-профилем shortlived: они действуют 160 часов, чуть больше шести суток. Включать их никого не заставляют — Let's Encrypt прямо говорит, что короткоживущие сертификаты опциональны и делать их типовыми не планируют.
Девяносто дней у Let's Encrypt с самого начала были не прихотью. Объяснение от 2015 года держится до сих пор: короткий срок ограничивает ущерб от скомпрометированного ключа и ошибочной выдачи, а ещё заставляет автоматизировать выпуск. Там же сказано то, что снимает большую часть тревоги вокруг 47 дней. Когда выпуск и продление автоматизированы, более короткий срок не менее удобен, чем длинный.
Если у вас Cloudflare или виртуальный хостинг
Самый простой сценарий — вы за Cloudflare. Он выпускает и продлевает бесплатные публично доверенные сертификаты Universal SSL, и делает это сам. Срок действия — 90 дней, окно автопродления стартует за 30 дней до конца. Попытки продления идут с начала этого окна и останавливаются за сутки до конца срока. Для сертификатов на месяц окно 7 дней, на две недели — 3 дня.
Сокращение до 200, 100 и 47 дней вас в этом случае напрямую не касается. Cloudflare и так работает с более короткими сроками, и вся механика уже автоматическая.
С виртуальным хостингом честный ответ такой. Панели у украинских хостеров разные, и за каждого из них мы ручаться не можем. Проверьте сами: зайдите в раздел SSL в панели и убедитесь, что там включено автопродление, а не просто «сертификат установлен». Если переключателя нет или он выключен, это вопрос к поддержке хостинга, и задать его лучше сейчас, а не в день падения.
План на полчаса
- Узнайте, когда истекает ваш сертификат. Клик по замку в адресной строке браузера, дальше «Сертификат» — там дата. Или
openssl s_client -connect ваш-домен:443 -servername ваш-доменв терминале. - Выясните, кто его продлевает. Certbot на сервере, Cloudflare, панель хостинга — или никто. Последний вариант встречается чаще, чем кажется.
- Включите автопродление. На своём сервере — Certbot с кроном дважды в сутки. На хостинге — галочка в панели.
- Прогоните
--dry-run. Пока вы этого не сделали, вы не знаете, работает ли автоматика; вы только надеетесь. - Поставьте внешний мониторинг. Автопродление ломается тихо: поменяли конфиг nginx, забыли перезагрузить, сертификат обновился, а веб-сервер отдаёт старый. Внешняя проверка домена раз в сутки ловит это за час.
- Занесите в чек-лист релиза. Каждое изменение конфигурации веб-сервера — повод прогнать
--dry-runещё раз. Где именно этот шаг встаёт на место в работе над проектом, показано в разборе этапов создания веб-сайта.
Пункты 5 и 6 — это уже не разовое действие, а процесс. Именно такие вещи закрывает техническая поддержка сайта: мониторинг сертификатов, обновления, реакция на падения. Сколько это стоит в месяц — расписали в материале про цены на поддержку сайта.
Частые вопросы
Сколько дней действует SSL-сертификат в 2026 году?
Максимум 200 дней для сертификатов, выпущенных с 15 марта 2026 года. Конкретный центр сертификации может дать меньше: DigiCert ограничился 199 днями ещё с 24 февраля 2026. Let's Encrypt и Cloudflare выдают на 90 дней.
Как проверить срок действия SSL-сертификата?
Быстрее всего — кликнуть по замку в адресной строке и открыть данные сертификата. Для серверов удобнее openssl s_client -connect домен:443 -servername домен, который покажет поля notBefore и notAfter.
Надо ли что-то менять, если сертификат выпущен до 15 марта 2026?
Нет, он доживёт свой срок до конца. Новые правила действуют на момент выпуска, а не задним числом. Но следующий выпуск будет уже по новым лимитам.
Станет ли SSL-сертификат дороже из-за частых продлений?
Платные сертификаты продаются на год и больше, а выдаются порциями по 200 дней в пределах оплаченного периода; переоформление внутри срока бесплатное. Let's Encrypt и Cloudflare Universal SSL бесплатны в принципе.
Что будет, если сертификат просрочится?
Браузер покажет посетителю полноэкранное предупреждение о небезопасном соединении вместо вашего сайта. Поисковые системы тоже видят сайт недоступным, так что долгое падение бьёт ещё и по позициям.
Зачем вообще сокращать срок действия SSL-сертификата?
Более короткий срок ограничивает окно, в котором украденный приватный ключ или ошибочно выданный сертификат остаются действительными, и не даёт отрасли годами тянуть устаревшую криптографию. Побочный эффект, нужный и браузерам, и центрам сертификации, — принуждение к автоматизации.
Что делать дальше
Срок действия SSL-сертификата в 2026 году перестал быть тем, о чём вспоминают раз в год. 200 дней сейчас, 100 через год, 47 через три — календарём это уже не держится. Зато автоматика настраивается один раз и потом годами не напоминает о себе.
Если не уверены, как у вас с сертификатом и кто его продлевает, — напишите нам, посмотрим вместе. Проверка займёт меньше часа. А если сайт вообще давно никто не сопровождает, начните с технического аудита: сертификат там обычно не единственная находка.
Была ли статья полезной?
Похожие статьи
РазработкаКогда бизнесу нужен промо-сайт вместо лендинга
Гайд14 мин чтения
Промо сайт решает несколько задач, лендинг — одну. Четыре критерия выбора, почему отдельный домен под кампанию дороже и что с разделом после неё.
РазработкаКогда Jamstack стоит выбрать для разработки сайта
Гайд12 мин чтения
Разберитесь, подходит ли Jamstack вашему сайту: отделите контент, API и интеграции, чтобы увидеть возможности и ограничения этого подхода.
РазработкаЭтапы создания сайта: от идеи до поддержки после запуска
Гайд11 мин чтения
Этапы создания сайта помогут спланировать путь от бизнес-задачи до запуска, тестирования и поддержки, чтобы не переделывать сайт в процессе.