Pada 15 Januari 2026, Let's Encrypt mengumumkan bahawa sijil jangka pendek 6 hari dan sijil alamat IP kini tersedia secara umum. Sijil ini sah selama 160 jam — sedikit lebih enam hari — dan dimohon melalui mekanisme profil sijil ACME menggunakan profil bernama shortlived. Ini bukan lagi eksperimen; ia tersedia untuk setiap pelanggan.

Mengapa membuat sijil sependek ini

Tujuan sijil jangka pendek ialah berhenti bergantung pada pembatalan. Secara tradisi, jika kunci persendirian bocor anda bergantung pada OCSP atau CRL untuk memberitahu pelayar bahawa sijil itu sudah mati — dan dalam amalan rantaian itu tidak boleh diharap. Jika sijil hanya hidup enam hari, tetingkap pendedahan menjadi kecil secara semula jadi, dan itulah sebabnya sijil 6 hari Let's Encrypt langsung tidak membenamkan URL OCSP atau CRL.

Arah alirannya berlanjutan. Pada Disember 2025, Let's Encrypt menerbitkan rancangan memendekkan tempoh sah lalai daripada 90 hari kepada 45. Seluruh industri bergerak ke arah lebih pendek dan lebih automatik — memperlakukan sijil sebagai bukti kelayakan yang kerap diputar dan bukannya aset yang diperbaharui sekali setahun.

Tiga kesan ketara terhadap operasi pelayan

  • Pembaharuan manual sudah berakhir: sijil 6 hari patut diperbaharui setiap dua hingga tiga hari, dan saranannya ialah menjalankan klien anda sekurang-kurangnya sekali sehari. Sebarang proses yang bergantung pada ingatan seseorang akan gagal akhirnya.
  • Kegagalan pembaharuan mesti memberi amaran: dengan sijil 90 hari, kegagalan meninggalkan ruang beberapa minggu. Dengan sijil 6 hari, anda hanya ada berpuluh jam. Tugas cron yang gagal secara senyap bermakna laman anda terputus.
  • Muat semula mesti mengikut rentak: Nginx atau Apache perlu mengambil sijil baharu selepas setiap pembaharuan. Sambungkan muat semula dengan --deploy-hook atau pemasa systemd dan bukannya memulakan semula secara manual.

Pendekatan praktikal

  • Tidak setiap laman memerlukan sijil 6 hari: bagi laman biasa, profil lalai bersama automasi yang berfungsi sudah memadai. Yang benar-benar mendapat manfaat ialah persekitaran dengan risiko pendedahan kunci yang tinggi atau kelewatan pembatalan yang tidak boleh diterima.
  • Kukuhkan automasi sebelum memendekkan kitaran: sahkan pemasa certbot atau acme.sh anda berjalan, log pembaharuan wujud, dan kegagalan memberi notis — barulah pertimbangkan bertukar kepada profil shortlived.
  • Biarkan ARI menentukan masanya: klien moden menyokong ACME Renewal Information, di mana CA memberitahu klien bila perlu memperbaharui. Ini lebih mantap daripada bilangan hari yang tetap.
  • Sijil IP menutup jurang lama: menyajikan HTTPS pada IP kosong tanpa domain — panel sementara, perkhidmatan dalaman — akhirnya mempunyai jawapan yang sah.

Kaitannya dengan pemilihan pengehosan

Tempoh yang pendek memerlukan tugas berjadual yang boleh diharap dan konfigurasi pelayan web yang benar-benar anda kawal. Pada kebanyakan pengehosan kongsi, sijil diuruskan panel kawalan: anda tidak boleh menukar kekerapan pembaharuan dan tidak pernah melihat log kegagalan. Pada VPS sendiri, pemasa systemd, cangkuk muat semula dan amaran kegagalan semuanya milik anda untuk dikonfigurasikan. Pelan SharkCloud disertakan capaian root dan IP khusus, dengan nod di Hong Kong, Jepun dan AS untuk mengehos berhampiran pengguna anda — supaya lapisan HTTPS anda kekal dalam kawalan anda.