SSL-сертификаты теперь живут максимум 200 дней

С 15 марта 2026 максимальный срок действия SSL-сертификата — 200 дней. С 2027 будет 100, с 2029 — 47. Как включить автопродление, чтобы сайт не упал тихо.

Богдан Кононенко — CEO и основатель, ApricodeБогдан Кононенко11 мин чтения
SSL-сертификаты теперь живут максимум 200 дней

Коротко. С 15 марта 2026 года публичный SSL-сертификат нельзя выпустить дольше чем на 200 дней. С 15 марта 2027 лимит упадёт до 100 дней, с 15 марта 2029 — до 47. Это решение CA/Browser Forum, и оно уже действует, а не «планируется». Если ваш сайт до сих пор продлевают руками раз в год, вы только что перешли с одного продления на два, через год будет четыре, а через три года — почти восемь. Дальше точный график, почему падение произойдёт тихо и как настроить автопродление, чтобы больше о нём не думать.

Эта статья для тех, кто держит сайт на собственном сервере или VPS. Если вы на виртуальном хостинге с панелью — вам тоже надо проверить одну галочку, об этом в конце.

Что принял CA/Browser Forum и почему голосование было единогласным

График сокращения срока действия публичного SSL-сертификата по баллоту SC-081v3: базовые 398 дней действуют до 15 марта 2026, с 15.03.2026 максимум — 200 дней, с 15.03.2027 — 100 дней, с 15.03.2029 — 47 дней. Параллельно падает период повторного использования подтверждения домена DCV: 398, затем 200, 100 и в итоге всего 10 дней. DigiCert держит на день меньше и закрыл более длинные заявки ещё 24 февраля 2026.ГРАФИК ДО 2029Сколько живёт сертификат — три порогаБАЗА: 398 ДНЕЙ, DCV 39815.03.2026 — 200 днейПовторное использование DCV — тоже 200 днейDigiCert строже: не принимает заявок дольше 199 дней уже с 24.02.202615.03.2027 — 100 днейDCV сокращается до 100 днейРуками это уже четыре продления в год вместо одного15.03.2029 — 47 днейDCV падает до 10 днейДомен придётся подтверждать почти каждую неделю — только ACMEБАЛЛОТ SC-081V3, CA/BROWSER FORUM
Графік CA/Browser Forum за балотом SC-081v3 — термін дії і DCV скорочуються синхронно до 2029 року

CA/Browser Forum — это объединение центров сертификации и производителей браузеров, которое пишет правила выпуска публичных TLS-сертификатов. В апреле 2025 года он принял балот SC-081v3 — «Introduce Schedule of Reducing Validity and Data Reuse Periods». Предложение внёс Клинт Уилсон из Apple, поддержали Sectigo, Google Chrome и Mozilla.

Цифры голосования показывают, насколько это согласованная позиция отрасли. Центры сертификации дали 25 голосов «за», 5 воздержались, «против» — ни одного. Производители браузеров — 4 «за», 0 «против». Торговаться не с кем и не о чем. Правило примут все центры сертификации, потому что иначе их корневые сертификаты просто уберут из браузеров.

Сокращение растянуто на три года, с марта 2026 до марта 2029. Вот полный график максимального срока действия SSL-сертификата.

ПериодМаксимальный срок действияПовторное использование DCV
до 15.03.2026398 дней398 дней
с 15.03.2026200 дней200 дней
с 15.03.2027100 дней100 дней
с 15.03.202947 дней10 дней

Правая колонка — то, о чём почти не пишут, и именно она сделает ручное продление нежизнеспособным.

Вторая половина новости, которую все прозевали

Вместе со сроком действия сокращается период повторного использования DCV — подтверждения контроля над доменом. Простыми словами: когда вы один раз доказали центру сертификации, что домен ваш, это подтверждение какое-то время можно не повторять. Было 398 дней. Стало 200, с 2027 будет 100, а с 2029 — 10 дней.

Отдельно балот режет сроки повторного использования данных валидации: для не-SAN данных с 825 до 398 дней, а для SAN — с 398 дней до 10.

Что это значит на практике. Сегодня продление сертификата вручную — это несколько кликов, потому что домен уже подтверждён. С 2029 года подтверждение контроля придётся проходить фактически каждый раз, каждые полторы недели. В DigiCert пишут об этом без дипломатии. Ручное переоформление технически остаётся возможным, «но это рецепт падений и простоев».

Поэтому автоматизация из вопроса удобства превратилась в единственный рабочий вариант.

Почему 200, а кто-то пишет 199 и даже 198

Тут рынок путается, поэтому разберём. 200 дней — это отраслевой потолок CA/Browser Forum, максимум, который правила вообще допускают. Конкретный центр сертификации вправе быть строже, и DigiCert этим воспользовался: с 24 февраля 2026 года он не принимает заявок на публичные TLS-сертификаты со сроком больше 199 дней, на три недели раньше отраслевого дедлайна. Дальше по графику у него будут 99 и 46 дней вместо 100 и 47.

День запаса страхует от краевых случаев с часовыми поясами и округлением, когда сертификат формально выходит на сутки длиннее лимита и его приходится отзывать.

Изменение касается всех публичных сертификатов — DV, OV и EV, — а также европейских квалифицированных QWAC и QWAC PSD2. То есть «у меня дорогой EV, меня не затронет» не работает.

В нескольких украинских блогах встречается цифра «198 дней»; откуда она взялась, я так и не нашёл. Правильных ориентиров два: 200 дней как отраслевой максимум и лимит вашего конкретного центра сертификации, который может быть короче. Проверяйте в документации того, у кого покупаете.

Почему сайт упадёт тихо, без предупреждений

Так виглядає прострочений сертифікат для клієнта — сайт за цим екраном він уже не побачить
Так виглядає прострочений сертифікат для клієнта — сайт за цим екраном він уже не побачить

Раньше сценарий был такой. За несколько недель до конца приходило письмо «ваш сертификат истекает», кто-то из команды его видел и шёл продлевать. Этой страховки больше нет.

Let's Encrypt перестал рассылать письма-напоминания 4 июня 2025 года. Причины назвали честно. Сервис стоил десятки тысяч долларов в год, требовал хранить миллионы адресов, а тем, у кого автопродление настроено, эти письма не нужны. Возразить нечего. Но кто на автоматику не перешёл, тот остался без будильника.

Теперь об окончании срока действия SSL-сертификата вы узнаете не из почты, а от клиента. Chrome покажет посетителю заглушку с заголовком «Your connection is not private» и текстом о том, что злоумышленники могут пытаться украсть его данные: пароли, сообщения, данные карт. Эти строки взяты из исходного кода Chromium; язык интерфейса браузер подставит свой.

Дальше простая условная арифметика. Если магазин принимает 300 заказов в месяц, сутки такой заглушки — это около десяти потерянных. Плюс часть посетителей, увидевших красный экран, в следующий раз просто не вернётся — тот же механизм, что и с медленной загрузкой, о котором мы писали в материале про скорость сайта. Цена вопроса — пятнадцать минут на настройку автопродления один раз.

Автопродление на собственном сервере

Стандарт, который всё это автоматизирует, называется ACME — Automatic Certificate Management Environment, RFC 8555, Proposed Standard с марта 2019 года. По тексту самого RFC, протокол позволяет центру сертификации и заявителю автоматизировать проверку и выпуск сертификата. То есть машина сама доказывает, что домен ваш, сама забирает сертификат, сама его подменяет.

Самый распространённый ACME-клиент — Certbot от EFF. Вот что в нём важно понимать.

Когда он продлевает. Certbot считает сертификат готовым к продлению, когда осталось меньше трети срока действия. Для сертификатов на 10 дней и меньше порог другой — половина срока. Для обычного девяностодневного сертификата Let's Encrypt это означает попытку примерно за 30 дней до конца, то есть в запасе почти месяц на то, чтобы проблема вскрылась и починилась.

Как часто проверяет. Типичное расписание запускает certbot renew -q дважды в сутки со случайной задержкой. Случайность нужна, чтобы миллионы серверов не били в API центра сертификации одной секундой. Дважды в сутки за месяц запаса даёт около шестидесяти попыток. Одна неудачная ничего не ломает.

Как проверить, что оно работает. Флаг --dry-run прогоняет полный цикл продления через тестовый сервер Let's Encrypt, не тратя лимитов на выпуск. Это единственный способ узнать, сработает ли автопродление, пока оно ещё не понадобилось по-настоящему. Прогоняйте после каждого изменения конфигурации веб-сервера.

Отдельно про Let's Encrypt, потому что его сроки живут по своей логике, более короткой, чем отраслевая. Стандартный сертификат — 90 дней, и организация уже озвучила план сократить типичный срок до 45. С 15 января 2026 года для всех открыты шестидневные сертификаты с ACME-профилем shortlived: они действуют 160 часов, чуть больше шести суток. Включать их никого не заставляют — Let's Encrypt прямо говорит, что короткоживущие сертификаты опциональны и делать их типовыми не планируют.

Девяносто дней у Let's Encrypt с самого начала были не прихотью. Объяснение от 2015 года держится до сих пор: короткий срок ограничивает ущерб от скомпрометированного ключа и ошибочной выдачи, а ещё заставляет автоматизировать выпуск. Там же сказано то, что снимает большую часть тревоги вокруг 47 дней. Когда выпуск и продление автоматизированы, более короткий срок не менее удобен, чем длинный.

Если у вас Cloudflare или виртуальный хостинг

Самый простой сценарий — вы за Cloudflare. Он выпускает и продлевает бесплатные публично доверенные сертификаты Universal SSL, и делает это сам. Срок действия — 90 дней, окно автопродления стартует за 30 дней до конца. Попытки продления идут с начала этого окна и останавливаются за сутки до конца срока. Для сертификатов на месяц окно 7 дней, на две недели — 3 дня.

Сокращение до 200, 100 и 47 дней вас в этом случае напрямую не касается. Cloudflare и так работает с более короткими сроками, и вся механика уже автоматическая.

С виртуальным хостингом честный ответ такой. Панели у украинских хостеров разные, и за каждого из них мы ручаться не можем. Проверьте сами: зайдите в раздел SSL в панели и убедитесь, что там включено автопродление, а не просто «сертификат установлен». Если переключателя нет или он выключен, это вопрос к поддержке хостинга, и задать его лучше сейчас, а не в день падения.

План на полчаса

Шесть шагов: узнать дату окончания сертификата, выяснить, кто его продлевает, включить автопродление, прогнать certbot с флагом --dry-run, поставить внешний мониторинг домена раз в сутки и внести проверку в чек-лист релиза. Первые четыре шага — разовая работа, последние два — постоянный процесс.ПОЛЧАСА РАБОТЫШесть шагов до автопродления01Дата окончанияЗамок в адресной строке или openssl s_client в терминале02Кто продлеваетCertbot, Cloudflare, панель хостинга — или никто03Включить автопродлениеСвой сервер — certbot и крон дважды в сутки; хостинг — галочка в панели04Прогнать --dry-runПолный цикл через тестовый сервер, без траты лимитов на выпуск05Внешний мониторингПроверка домена раз в сутки ловит тихий сбой за час06Чек-лист релизаКаждое изменение конфигурации веб-сервера — повод повторить --dry-run
Шість кроків, після яких про сертифікат можна не думати
  1. Узнайте, когда истекает ваш сертификат. Клик по замку в адресной строке браузера, дальше «Сертификат» — там дата. Или openssl s_client -connect ваш-домен:443 -servername ваш-домен в терминале.
  2. Выясните, кто его продлевает. Certbot на сервере, Cloudflare, панель хостинга — или никто. Последний вариант встречается чаще, чем кажется.
  3. Включите автопродление. На своём сервере — Certbot с кроном дважды в сутки. На хостинге — галочка в панели.
  4. Прогоните --dry-run. Пока вы этого не сделали, вы не знаете, работает ли автоматика; вы только надеетесь.
  5. Поставьте внешний мониторинг. Автопродление ломается тихо: поменяли конфиг nginx, забыли перезагрузить, сертификат обновился, а веб-сервер отдаёт старый. Внешняя проверка домена раз в сутки ловит это за час.
  6. Занесите в чек-лист релиза. Каждое изменение конфигурации веб-сервера — повод прогнать --dry-run ещё раз. Где именно этот шаг встаёт на место в работе над проектом, показано в разборе этапов создания веб-сайта.

Пункты 5 и 6 — это уже не разовое действие, а процесс. Именно такие вещи закрывает техническая поддержка сайта: мониторинг сертификатов, обновления, реакция на падения. Сколько это стоит в месяц — расписали в материале про цены на поддержку сайта.

Частые вопросы

Сколько дней действует SSL-сертификат в 2026 году?

Максимум 200 дней для сертификатов, выпущенных с 15 марта 2026 года. Конкретный центр сертификации может дать меньше: DigiCert ограничился 199 днями ещё с 24 февраля 2026. Let's Encrypt и Cloudflare выдают на 90 дней.

Как проверить срок действия SSL-сертификата?

Быстрее всего — кликнуть по замку в адресной строке и открыть данные сертификата. Для серверов удобнее openssl s_client -connect домен:443 -servername домен, который покажет поля notBefore и notAfter.

Надо ли что-то менять, если сертификат выпущен до 15 марта 2026?

Нет, он доживёт свой срок до конца. Новые правила действуют на момент выпуска, а не задним числом. Но следующий выпуск будет уже по новым лимитам.

Станет ли SSL-сертификат дороже из-за частых продлений?

Платные сертификаты продаются на год и больше, а выдаются порциями по 200 дней в пределах оплаченного периода; переоформление внутри срока бесплатное. Let's Encrypt и Cloudflare Universal SSL бесплатны в принципе.

Что будет, если сертификат просрочится?

Браузер покажет посетителю полноэкранное предупреждение о небезопасном соединении вместо вашего сайта. Поисковые системы тоже видят сайт недоступным, так что долгое падение бьёт ещё и по позициям.

Зачем вообще сокращать срок действия SSL-сертификата?

Более короткий срок ограничивает окно, в котором украденный приватный ключ или ошибочно выданный сертификат остаются действительными, и не даёт отрасли годами тянуть устаревшую криптографию. Побочный эффект, нужный и браузерам, и центрам сертификации, — принуждение к автоматизации.

Что делать дальше

Срок действия SSL-сертификата в 2026 году перестал быть тем, о чём вспоминают раз в год. 200 дней сейчас, 100 через год, 47 через три — календарём это уже не держится. Зато автоматика настраивается один раз и потом годами не напоминает о себе.

Если не уверены, как у вас с сертификатом и кто его продлевает, — напишите нам, посмотрим вместе. Проверка займёт меньше часа. А если сайт вообще давно никто не сопровождает, начните с технического аудита: сертификат там обычно не единственная находка.

Была ли статья полезной?

Похожие статьи