2026 年 1 月 15 日,Let's Encrypt 宣布 6 天短期证书与 IP 地址证书正式全量开放。这类证书的有效期是 160 小时,刚好六天多一点,通过 ACME 的「证书配置文件(profile)」机制申请,配置名为 shortlived。这不是实验特性,而是所有用户都能用的正式能力。
为什么要把证书做这么短
短证书的核心价值是降低对吊销机制的依赖。传统做法里,私钥泄露后要靠 OCSP 或 CRL 通知浏览器「这张证书作废了」,而这套吊销链路在现实中并不可靠。证书只活六天的话,出问题的窗口天然就很小——所以 Let's Encrypt 的 6 天证书干脆不再内嵌 OCSP 或 CRL 地址。
方向不止于此:Let's Encrypt 在 2025 年 12 月已公布计划,把默认证书有效期从 90 天进一步缩短到 45 天。整个行业都在往「更短、更自动」走,把证书当成会频繁轮换的凭据,而不是一年一换的资产。
对服务器运维的三个硬性影响
- 手动续期彻底出局:6 天证书官方建议每 2 到 3 天续一次,客户端至少每天跑一次。任何还靠人记日历的流程都会翻车。
- 续期失败必须能报警:90 天证书失败了你还有几周缓冲,6 天证书只有几十小时。cron 静默失败=直接掉线。
- reload 要跟上频率:续期后 Nginx/Apache 需要重新加载证书。用
--deploy-hook或 systemd timer 把 reload 自动串进去,别指望手动重启。
务实的做法
- 不是所有站都需要 6 天证书:普通网站用默认配置+自动续期已经足够。真正受益的是私钥暴露风险高、或吊销延迟不可接受的场景。
- 先把自动化打牢再缩短周期:确认 certbot 或 acme.sh 的 timer 在跑、续期日志有输出、失败有通知,再考虑切
shortlived配置。 - 用 ARI 让客户端自己决定续期时机:新版客户端支持 ACME Renewal Information,由 CA 告诉你何时该续,比固定天数更稳。
- IP 证书解决了一个老痛点:没有域名、只想用 IP 提供 HTTPS 访问的场景(临时面板、内部服务)现在有了正规解法。
和主机选择的关系
短周期证书要求服务器上有能长期稳定运行的定时任务和自己可控的 Web 服务配置。很多共享主机的证书由面板托管,你既改不了续期频率,也拿不到失败日志。独立 VPS 上,certbot 的 systemd timer、reload hook、失败告警都可以按你的要求配置。SharkCloud 各套餐提供 root 权限与独立 IP,香港、日本、美国等节点可就近部署,把 HTTPS 这条基础设施牢牢握在自己手里。