2026 SSL 证书新规:有效期缩至 200 天(厂商签发 199 天),一文读懂 SC-081v3(ssl证书版本查看) ypxx.net

核心:CA/Browser Forum SC-081v3 提案

2025 年 4 月投票通过,2026-03-15 正式生效,公有可信 TLS/SSL 证书最大有效期由 398 天改为200 天;很多 CA 厂商直接签发199 天(留 1 天安全余量,避免合规踩线)DigiCert

一、分阶段完整时间表(强制标准)

2026-03-15 ~ 2027-03-14:最长 200 天(市面常见 199 天)

2027-03-15 ~ 2029-03-14:最长 100 天

2029-03-15 起:最长 47 天腾讯云

⚠️重要边界:

2026-03-15 之前签发的旧长证书不受影响,继续用到到期

只针对公网可信 SSL/TLS 网站证书(DV/OV/EV 全部);国密 SM2 证书、代码签名证书、内网自签证书不受这个新规限制阿里云帮助...

购买的 “1 年订阅套餐”,不是一张证书管一年,而是自动多次签发多张 199 天证书,自动续,订阅服务周期仍然是 1 年金山云

二、为什么要缩短有效期?

目的:缩小私钥泄露后的攻击窗口期

证书私钥一旦泄露,攻击者可以劫持网站;证书有效期越短,被滥用的时间就越短

倒逼自动化证书轮换(ACME 自动续签),减少长期不维护的过期 / 泄露证书存量

谷歌、苹果、火狐等浏览器厂商共同推动,不遵守的 CA 根证书会被浏览器移除信任

附带配套规则:域名验证复用有效期同步缩短,后续验证也要更频繁。

三、SSL 证书推荐(按场景,2026)

核心原则:优先支持 ACME 自动续签,手动续证现在非常容易忘记过期,网站报红。

1. 个人 / 小站点、博客、测试站(DV 域名验证,免费首选)

Let’s Encrypt:免费 DV,ACME 全自动签发 + 自动续期;国内部分服务器访问验证不稳。

云厂商免费 DV:阿里云 / 腾讯云 / 华为云免费 DV 证书,国内验证稳定,自带自动续签,国内普通个人网站首选

2. 中小企业官网、小程序、普通业务站(DV/OV,国内访问优先)

国产 CA:iTrustSSL、TrustAsia(亚洲诚信)✅国内验签节点,访问快;支持国密;ACME 自动续签;OV 证书支持中文企业名称展示,等保项目友好

国际入门:RapidSSL(DigiCert 旗下),DV 性价比高,海外访问兼容性好

3. 外贸、面向海外客户、高信任要求站点(OV/EV)

DigiCert:国际顶级,兼容性最强,金融 / 大企业常用,价格偏高

Sectigo:全球签发量最大,产品线丰富,通配符、多域名齐全,性价比均衡

4. 等保、政务、国企,需要国密合规

👉TrustAsia(亚洲诚信) 国密 SSL,不受 200 天有效期限制,支持国密算法,密评 / 等保场景优先。

四、运维重点提醒(新规后最大坑)

不要再手动下载上传证书,必须上 ACME 自动续签(宝塔、Nginx、云厂商证书管理都支持),一年至少 2 次轮换,人工极易漏续,网站直接报不安全红叉

买订阅套餐:买一年服务,CA 后台自动多次签发 199 天证书,自动部署,不用反复手动提交资料

OV 企业证书:企业身份核验信息有复用期限,不是每次续签都要重审企业资料,但到周期需要重新核验企业身份。