6 天证书是什么
2026 年 1 月 15 日,Let’s Encrypt 在官方博客宣布:6 天有效期证书与 IP 地址证书正式全面开放(Generally Available)。所谓 6 天证书,就是有效期仅约 160 小时、签发后每周都要轮换的短生命周期证书。
这不是突发新闻,而是一条早已公布的路线:2025 年 1 月 16 日 Let’s Encrypt 就预告了该计划,2025 年 2 月 20 日签发了首张 6 天证书,经过近一年的预览与打磨后正式向全部用户开放。同一时期,行业还在推进 45 天有效期政策(详见证书有效期缩短至 45 天解读),6 天证书则是这条路线最激进的一端。
6 天证书的设计原理
| 特性 | 6 天证书 | 常规 90 天证书 |
|---|---|---|
| 有效期 | 约 6 天(160 小时) | 90 天 |
| 密钥类型 | ECDSA P-384(首批) | RSA / ECDSA |
| 续期频率 | 约 3~4 天一次 | 约 60~75 天一次 |
| ARI 依赖 | 必须支持 | 建议支持 |
| 适用自动化要求 | 极高,全自动 | 中高,建议自动 |
短生命周期背后的安全逻辑很直接:证书越短命,吊销机制就越不重要。传统证书一旦私钥泄露,需要在吊销列表(CRL/OCSP)里”拉黑”,而吊销存在滞后与覆盖盲区;证书有效期只有 6 天时,即使私钥泄露,攻击者能利用的时间窗口也压缩到几天以内,很多场景甚至可以不依赖吊销,靠”等它自然过期”即可完成风险收敛。
代价是续期压力大幅上升:一张 6 天证书大约每 3~4 天就要自动续期一次,一年要续约上百次,任何人工干预都不可行,只能靠成熟的自动化体系(ACME 客户端 + ARI 调度)来支撑。
申请 6 天证书需要什么条件
- ACME 客户端支持 ARI:6 天证书要求客户端实现 ARI(ACME Renewal Information,RFC 9773),CA 会通过续期信息接口精确安排每次续期窗口。certbot 3.x、acme.sh 3.1.4 及以上版本已支持,详见站内ARI 机制详解。
- 验证方式与普通证书一致:HTTP-01、DNS-01 或 TLS-ALPN-01 均可,通配符证书仍只能用 DNS-01。
- 全自动续期环境:申请入口支持选择短生命周期签发配置,但真正运行起来需要你的服务器、容器或 CDN 具备自动轮换证书并重载服务的能力。
6 天证书适合谁、不适合谁
适合:
- 自动化程度高的生产环境:Kubernetes 集群、CDN 边缘、容器化服务,证书轮换本来就是流程的一部分
- 安全敏感业务:金融、政务、涉密类服务,希望把私钥泄露风险窗口压得很低
- IoT 与设备证书:设备数量大、难以单独维护吊销清单的场景
不适合:
- 个人网站与小站长:一年上百次续期带来的运维复杂度,远大于 6 天证书的安全收益,45 天或 90 天证书配合自动续期才是更务实的选择
- 证书轮换能力薄弱的传统服务器:如果还在手动替换证书文件、手动 reload,6 天证书会让你疲于奔命
- 需要长期稳定的证书指纹场景:短证书频繁更换,对依赖证书固定的业务(如某些客户端固定校验)有影响
常见问题
- 6 天证书免费吗? 免费。它属于 Let’s Encrypt 的常规签发服务,只是有效期更短。
- 浏览器会信任 6 天证书吗? 会。它由 Let’s Encrypt 根证书链签发,与普通证书的信任体系完全相同。
- 6 天证书能用 ECDSA 还是 RSA? 首批 6 天证书采用 ECDSA P-384 签名,密钥更小、握手更快,现代浏览器与系统均良好兼容。
- 普通站长需要切换到 6 天证书吗? 不建议。先用好自动续期把 90 天/45 天证书管起来,等你的运维体系完全自动化后,再考虑是否升级到更短的证书。
如果你刚接触自动续期,建议先阅读90 天到期续期完整教程与三种自动续期方案对比,用 ToSSL 这类图形化工具先把续期自动化跑起来,再谈更激进的证书策略。