• Let’s Encrypt kortar livslängden på SSL-certifikat – stora förändringar väntar för webbplatser

    Från februari 2027 kommer Let’s Encrypt att börja utfärda SSL-certifikat som bara gäller i 64 dagar, jämfört med dagens 90 dagar. Under 2028 ska giltighetstiden kortas ytterligare, till 45 dagar. Förändringen ska göra internet säkrare, men innebär också att webbservrar måste förnya sina certifikat betydligt oftare.

    Varför behövs SSL-certifikat?

    När du besöker en webbplats som börjar med https:// används ett digitalt certifikat för att skapa en säker, krypterad förbindelse mellan din webbläsare och webbservern.

    Certifikatet hjälper webbläsaren att kontrollera att den kommunicerar med rätt webbplats. Samtidigt skyddar krypteringen information som skickas mellan användaren och servern, exempelvis lösenord, personuppgifter och betalningsinformation.

    En av världens största utfärdare av sådana certifikat är Let’s Encrypt, en kostnadsfri certifikattjänst som har gjort det möjligt för miljontals webbplatser att använda HTTPS utan att behöva köpa dyra certifikat.

    Hittills har Let’s Encrypt normalt utfärdat certifikat med en giltighetstid på 90 dagar. Men nu är det dags för nästa steg i utvecklingen.

    Från 90 dagar till 64 – och därefter 45

    Den 10 februari 2027 börjar Let’s Encrypt utfärda certifikat med en standardgiltighet på 64 dagar.

    Det innebär att alla nya certifikat som utfärdas från detta datum får den kortare giltighetstiden. Certifikat som redan har utfärdats påverkas däremot inte, utan fortsätter fungera fram till sina ordinarie utgångsdatum.

    Det sista certifikatet med 90 dagars giltighet förväntas löpa ut den 11 maj 2027.

    Under 2028 planeras ytterligare en förändring. Då ska standardgiltigheten kortas till endast 45 dagar.

    För en webbplatsägare innebär det att certifikaten behöver bytas ut allt oftare. Med 90 dagars giltighet handlar det teoretiskt om ungefär fyra certifikat per år. Med 45 dagars giltighet ökar antalet till drygt åtta.

    I praktiken behöver certifikaten dessutom förnyas innan de löper ut, vilket innebär ännu tätare förnyelsekontroller.

    Varför blir internet säkrare med kortare certifikat?

    Det kan verka märkligt att ett certifikat blir säkrare bara för att det slutar fungera tidigare. Förklaringen ligger i vad som händer om ett certifikat eller dess tillhörande privata nyckel hamnar i fel händer.

    Ett SSL-certifikat fungerar ungefär som en digital identitetshandling för en webbplats. Till certifikatet hör en privat krypteringsnyckel som webbservern använder för att bevisa sin identitet.

    Om en angripare lyckas stjäla den privata nyckeln kan den under vissa förutsättningar användas för att utge sig för att vara den riktiga webbplatsen.

    Ju längre certifikatet är giltigt, desto längre kan det potentiellt missbrukas.

    Genom att minska giltighetstiden från 90 till 45 dagar begränsas den maximala tiden då ett stulet certifikat kan vara användbart. Det ersätter inte behovet av att återkalla komprometterade certifikat, men ger ett extra skydd.

    Kortare giltighetstider minskar också konsekvenserna av certifikat som har utfärdats av misstag eller med felaktiga uppgifter.

    Automatisering blir allt viktigare

    För de flesta vanliga internetanvändare kommer förändringen inte att märkas alls.

    För webbplatsägare och systemadministratörer blir däremot fungerande automatisering ännu viktigare.

    Många Linuxservrar använder redan programmet Certbot för att automatiskt hämta och förnya certifikat från Let’s Encrypt.

    Certbot kommunicerar med certifikattjänsten genom ett standardiserat protokoll som heter ACME (Automatic Certificate Management Environment).

    När ett certifikat närmar sig sin förnyelsetid kan Certbot automatiskt begära ett nytt certifikat, genomföra nödvändig domänkontroll och installera det nya certifikatet.

    Om förnyelsen fungerar korrekt behöver administratören normalt inte göra någonting.

    Problemen kan däremot uppstå på servrar där någon har skrivit egna skript med fasta tidsintervall.

    Ett skript som exempelvis försöker förnya certifikatet var 80 dag kan fungera med dagens 90-dagarscertifikat, men kommer att misslyckas när certifikaten bara gäller i 64 dagar. Då hinner det gamla certifikatet löpa ut innan nästa förnyelseförsök.

    Resultatet kan bli att besökare möts av webbläsarens varning om att webbplatsens säkerhetscertifikat har gått ut.

    Ny teknik talar om när certifikatet ska förnyas

    För att göra övergången enklare rekommenderar Let’s Encrypt stöd för en funktion som heter ACME Renewal Info, förkortat ARI.

    Tekniken gör det möjligt för certifikatutfärdaren att meddela en ACME-klient när det är lämpligt att förnya ett visst certifikat.

    I stället för att klienten själv försöker gissa rätt tidpunkt kan den alltså få förnyelseinformation direkt från Let’s Encrypt.

    För system som saknar stöd för ARI rekommenderas i stället att certifikat förnyas när ungefär två tredjedelar av giltighetstiden har passerat.

    För ett certifikat som gäller i 64 dagar motsvarar det ungefär 42 dagar.

    Det är också viktigt att skilja mellan hur ofta ett förnyelseprogram körs och hur ofta certifikatet faktiskt byts ut. Certbot kan exempelvis kontrollera förnyelsebehovet varje dag utan att ett nytt certifikat behöver utfärdas vid varje kontroll.

    Även kontrollen av domännamn förändras

    När Let’s Encrypt utfärdar ett certifikat måste tjänsten först kontrollera att den som begär certifikatet verkligen har kontroll över det aktuella domännamnet.

    Kontrollen kan exempelvis ske genom att en särskild fil görs tillgänglig på webbservern eller genom att en särskild DNS-post skapas.

    I dag kan en godkänd domänkontroll återanvändas under en begränsad period på 30 dagar.

    Den perioden ska kortas till 10 dagar och senare, under 2028, till endast sju timmar.

    Det innebär att äldre domänkontroller inte kan återanvändas lika länge som tidigare.

    För moderna ACME-klienter som automatiskt kan genomföra nya kontroller väntas förändringen normalt inte innebära några större problem.

    Viktiga datum att hålla reda på

    DatumFörändring
    14 oktober 202664-dagarscertifikat införs i Let’s Encrypts testmiljö.
    10 februari 2027Nya certifikat får som standard 64 dagars giltighet.
    11 maj 2027De sista 90-dagarscertifikaten väntas löpa ut.
    Under 2028Standardgiltigheten kortas till 45 dagar.

    Vad behöver du som driver en webbserver göra?

    Driver du en webbserver med exempelvis Apache eller Nginx under Linux är det klokt att redan nu kontrollera hur certifikatförnyelsen fungerar.

    Använder du Certbot kan du exempelvis testa förnyelseprocessen med kommandot:

    sudo certbot renew --dry-run

    Kommandot genomför ett test av certifikatförnyelsen utan att ersätta de certifikat som används i produktion.

    Du kan också kontrollera vilka certifikat Certbot hanterar och när de går ut:

    sudo certbot certificates

    På system som använder systemd kan du undersöka om automatisk förnyelse är aktiverad:

    systemctl list-timers --all | grep certbot

    Om förnyelsen sker genom cron bör du kontrollera att schemaläggningen inte bygger på ett fast intervall som riskerar att vara längre än certifikatets giltighetstid.

    Det är också viktigt att kontrollera att webbservern använder de nya certifikaten efter förnyelsen. I vissa konfigurationer krävs en automatisk omladdning av Apache eller Nginx.

    En förändring som visar vart internet är på väg

    När HTTPS började bli vanligt kunde SSL-certifikat ha en giltighetstid på flera år. Det innebar att samma certifikat och ibland samma privata nyckel kunde användas under mycket lång tid.

    Utvecklingen har därefter gått mot allt kortare giltighetstider.

    Let’s Encrypts kommande övergång till 64 och senare 45 dagar är en del av denna utveckling.

    Förändringen innebär visserligen att certifikat behöver förnyas oftare, men målet är också att minska beroendet av manuellt underhåll.

    I framtiden är tanken att certifikathantering ska fungera ungefär som andra automatiska säkerhetsuppdateringar: systemet sköter arbetet i bakgrunden, utan att användaren behöver tänka på det.

    För webbplatsbesökaren är målet enkelt: säkrare anslutningar utan någon märkbar förändring. För serveradministratören är budskapet lika tydligt – tiden för manuell certifikatförnyelse håller på att rinna ut.

    > FAKTA: LET’S ENCRYPT_

    TJÄNST: Let’s Encrypt

    FUNKTION: Kostnadsfria TLS/SSL-certifikat för HTTPS

    NUVARANDE GILTIGHET: 90 dagar

    10 FEBRUARI 2027: 64 dagar

    UNDER 2028: 45 dagar

    TESTMILJÖ: 64-dagarscertifikat från 14 oktober 2026

    PROTOKOLL: ACME

    AUTOMATISERING: Certbot och andra ACME-klienter

    REKOMMENDATION: Automatisk förnyelse med stöd för ACME Renewal Info (ARI)

    root@linux:~# certbot renew –dry-run
    # Testar automatisk certifikatförnyelse

Etikett: Digitala certifikat