2026 年 1 月 15 日,Let's Encrypt 宣布 6 天短期憑證與 IP 位址憑證正式全量開放。這類憑證的有效期是 160 小時,剛好六天多一點,透過 ACME 的「憑證設定檔(profile)」機制申請,設定名為 shortlived。這不是實驗特性,而是所有使用者都能用的正式能力。
為什麼要把憑證做這麼短
短憑證的核心價值是降低對撤銷機制的依賴。傳統做法裡,私鑰外洩後要靠 OCSP 或 CRL 通知瀏覽器「這張憑證作廢了」,而這套撤銷鏈路在現實中並不可靠。憑證只活六天的話,出問題的視窗天然就很小——所以 Let's Encrypt 的 6 天憑證乾脆不再內嵌 OCSP 或 CRL 位址。
方向不止於此:Let's Encrypt 在 2025 年 12 月已公布計畫,把預設憑證有效期從 90 天進一步縮短到 45 天。整個產業都在往「更短、更自動」走,把憑證當成會頻繁輪換的憑據,而不是一年一換的資產。
對伺服器維運的三個硬性影響
- 手動續期徹底出局:6 天憑證官方建議每 2 到 3 天續一次,用戶端至少每天跑一次。任何還靠人記日曆的流程都會翻車。
- 續期失敗必須能告警:90 天憑證失敗了你還有幾週緩衝,6 天憑證只有幾十小時。cron 靜默失敗=直接掉線。
- reload 要跟上頻率:續期後 Nginx/Apache 需要重新載入憑證。用
--deploy-hook或 systemd timer 把 reload 自動串進去,別指望手動重啟。
務實的做法
- 不是所有站都需要 6 天憑證:普通網站用預設設定+自動續期已經足夠。真正受益的是私鑰暴露風險高、或撤銷延遲不可接受的場景。
- 先把自動化打牢再縮短週期:確認 certbot 或 acme.sh 的 timer 在跑、續期日誌有輸出、失敗有通知,再考慮切
shortlived設定。 - 用 ARI 讓用戶端自己決定續期時機:新版用戶端支援 ACME Renewal Information,由 CA 告訴你何時該續,比固定天數更穩。
- IP 憑證解決了一個老痛點:沒有網域、只想用 IP 提供 HTTPS 存取的情境(臨時面板、內部服務)現在有了正規解法。
和主機選擇的關係
短週期憑證要求伺服器上有能長期穩定執行的排程任務和自己可控的 Web 服務設定。很多共享主機的憑證由面板託管,你既改不了續期頻率,也拿不到失敗日誌。獨立 VPS 上,certbot 的 systemd timer、reload hook、失敗告警都可以按你的要求設定。SharkCloud 各方案提供 root 權限與獨立 IP,香港、日本、美國等節點可就近部署,把 HTTPS 這條基礎設施牢牢握在自己手裡。