下载教程博客更新日志 功能常见问题 免费下载

Let's Encrypt 6天短生命周期证书正式开放:原理、申请与适用场景

6 天证书是什么

2026 年 1 月 15 日,Let’s Encrypt 在官方博客宣布:6 天有效期证书与 IP 地址证书正式全面开放(Generally Available)。所谓 6 天证书,就是有效期仅约 160 小时、签发后每周都要轮换的短生命周期证书。

这不是突发新闻,而是一条早已公布的路线:2025 年 1 月 16 日 Let’s Encrypt 就预告了该计划,2025 年 2 月 20 日签发了首张 6 天证书,经过近一年的预览与打磨后正式向全部用户开放。同一时期,行业还在推进 45 天有效期政策(详见证书有效期缩短至 45 天解读),6 天证书则是这条路线最激进的一端。

6 天证书的设计原理

特性6 天证书常规 90 天证书
有效期约 6 天(160 小时)90 天
密钥类型ECDSA P-384(首批)RSA / ECDSA
续期频率约 3~4 天一次约 60~75 天一次
ARI 依赖必须支持建议支持
适用自动化要求极高,全自动中高,建议自动

短生命周期背后的安全逻辑很直接:证书越短命,吊销机制就越不重要。传统证书一旦私钥泄露,需要在吊销列表(CRL/OCSP)里”拉黑”,而吊销存在滞后与覆盖盲区;证书有效期只有 6 天时,即使私钥泄露,攻击者能利用的时间窗口也压缩到几天以内,很多场景甚至可以不依赖吊销,靠”等它自然过期”即可完成风险收敛。

代价是续期压力大幅上升:一张 6 天证书大约每 3~4 天就要自动续期一次,一年要续约上百次,任何人工干预都不可行,只能靠成熟的自动化体系(ACME 客户端 + ARI 调度)来支撑。

申请 6 天证书需要什么条件

  1. ACME 客户端支持 ARI:6 天证书要求客户端实现 ARI(ACME Renewal Information,RFC 9773),CA 会通过续期信息接口精确安排每次续期窗口。certbot 3.x、acme.sh 3.1.4 及以上版本已支持,详见站内ARI 机制详解
  2. 验证方式与普通证书一致:HTTP-01、DNS-01 或 TLS-ALPN-01 均可,通配符证书仍只能用 DNS-01。
  3. 全自动续期环境:申请入口支持选择短生命周期签发配置,但真正运行起来需要你的服务器、容器或 CDN 具备自动轮换证书并重载服务的能力。

6 天证书适合谁、不适合谁

适合:

  • 自动化程度高的生产环境:Kubernetes 集群、CDN 边缘、容器化服务,证书轮换本来就是流程的一部分
  • 安全敏感业务:金融、政务、涉密类服务,希望把私钥泄露风险窗口压得很低
  • IoT 与设备证书:设备数量大、难以单独维护吊销清单的场景

不适合:

  • 个人网站与小站长:一年上百次续期带来的运维复杂度,远大于 6 天证书的安全收益,45 天或 90 天证书配合自动续期才是更务实的选择
  • 证书轮换能力薄弱的传统服务器:如果还在手动替换证书文件、手动 reload,6 天证书会让你疲于奔命
  • 需要长期稳定的证书指纹场景:短证书频繁更换,对依赖证书固定的业务(如某些客户端固定校验)有影响

常见问题

  • 6 天证书免费吗? 免费。它属于 Let’s Encrypt 的常规签发服务,只是有效期更短。
  • 浏览器会信任 6 天证书吗? 会。它由 Let’s Encrypt 根证书链签发,与普通证书的信任体系完全相同。
  • 6 天证书能用 ECDSA 还是 RSA? 首批 6 天证书采用 ECDSA P-384 签名,密钥更小、握手更快,现代浏览器与系统均良好兼容。
  • 普通站长需要切换到 6 天证书吗? 不建议。先用好自动续期把 90 天/45 天证书管起来,等你的运维体系完全自动化后,再考虑是否升级到更短的证书。

如果你刚接触自动续期,建议先阅读90 天到期续期完整教程三种自动续期方案对比,用 ToSSL 这类图形化工具先把续期自动化跑起来,再谈更激进的证书策略。

需要申请免费 SSL 证书?

ToSSL 是一款免费的SSL证书申请与自动续期工具:输入域名即可申请 Let’s Encrypt 证书, 支持 HTTP / DNS 验证与通配符证书,到期前 30 天自动续期,Windows / macOS / Linux 均可使用。

免费下载 ToSSL 查看使用教程

相关阅读

Let's Encrypt证书有效期缩短至45天:政策时间线与站长应对指南

Let's Encrypt官宣将证书有效期从90天逐步缩短至45天,CA/Browser Forum同步通过47天最长有效期决议。一文梳理政策时间线、对站长的影响与自动续期应对方案。

ARI正式成为RFC 9773:ACME续期信息机制如何重塑证书自动续期

Let's Encrypt主导的ACME Renewal Information(ARI)正式发布为RFC 9773。解析renewalInfo端点原理、防惊群设计、客户端支持现状与站长升级建议,一文读懂未来续期调度机制。

Let's Encrypt证书90天到期如何续期?完整教程

Let's Encrypt证书90天到期如何续期?详解证书到期时间查询、手动续期步骤、自动续期配置与续期后服务重载,避免网站出现HTTPS过期警告。