Ngày 15/3/2026, chứng chỉ TLS công cộng cấp mới chỉ còn hiệu lực tối đa 200 ngày. Con số 398 ngày mà giới quản trị quen suốt nhiều năm đã hết.
Quy tắc này không của riêng hãng nào. Nó đến từ Diễn đàn CA/Browser, nơi các hãng trình duyệt và các nhà cấp chứng chỉ cùng bỏ phiếu. Lá phiếu mang mã SC-081v3, do Apple đề xuất, thông qua tháng 4/2025. Phía nhà cấp chứng chỉ bỏ 25 phiếu thuận, không phiếu chống, 5 phiếu trắng. Phía trình duyệt thuận cả bốn.
Ba thứ đổi cùng lúc, không chỉ một
Tuổi thọ chứng chỉ là thay đổi dễ thấy nhất, nhưng cùng ngày còn hai con số khác rút theo.
Thời hạn dùng lại kết quả xác minh quyền kiểm soát tên miền cũng về 200 ngày, bám sát tuổi chứng chỉ. Thời hạn dùng lại thông tin định danh tổ chức cũng rút, từ 825 ngày xuống 398. Tức tên công ty và dữ liệu pháp nhân in trên chứng chỉ loại có xác minh doanh nghiệp.
Con số thứ ba ấy ít ai để ý nhưng chạm tới ví tiền. Chứng chỉ có xác minh doanh nghiệp trước đây xác minh một lần dùng hơn hai năm. Giờ mỗi năm mốt phải làm lại hồ sơ pháp nhân từ đầu.
Chứng chỉ cấp trước ngày 15/3 vẫn sống hết thời hạn cũ. Không có chuyện chứng chỉ đang dùng đột nhiên hết hạn sớm.
Thực tế nhiều nhà cấp chứng chỉ đã siết trước mốc quy định, và siết chặt hơn một chút để tránh sai số ngày. DigiCert chuyển sang cấp tối đa 199 ngày từ 24/2/2026, Sectigo từ 12/3.
Vì sao ngành làm vậy
Lý do được nêu ra không phải để làm khó ai. Chứng chỉ sống càng lâu thì một khoá riêng bị lộ càng có nhiều thời gian gây hại.
Trong khi đó, cơ chế thu hồi chứng chỉ trên thực tế hoạt động không đáng tin. Trình duyệt không phải lúc nào cũng kiểm tra, và danh sách thu hồi thì cập nhật chậm. Rút ngắn tuổi thọ là cách buộc hệ thống tự dọn mình.
Mục tiêu ngầm thì rõ hơn nữa. Khi chứng chỉ chỉ sống bảy tuần, gia hạn bằng tay là chuyện không thể duy trì. Cả ngành sẽ bị đẩy sang tự động hoá, và đó là điều các hãng trình duyệt muốn từ lâu. Lộ trình ba chặng chỉ là cách cho mọi người thời gian chuẩn bị.
Mốc 100 ngày mới là ranh giới thật
Ở mức 200 ngày, phần lớn doanh nghiệp trong nước vẫn xoay xở được bằng cách đặt lịch nhắc. Hai lần một năm là chịu được.
Nhưng mốc 100 ngày của tháng 3/2027 sẽ là ranh giới thật — bốn lần một năm, cho từng chứng chỉ, nhân với số chứng chỉ công ty đang giữ. Còn mốc 47 ngày của 2029 thì gần như bắt buộc phải tự động.
Ba năm nghe thì dài, nhưng việc rà soát toàn bộ chứng chỉ trong một công ty thì không nhanh.
Thứ vỡ trước không phải máy chủ web — cái đó ai cũng nhớ. Thứ vỡ trước là chứng chỉ trên máy chủ thư, trên thiết bị cân bằng tải, trên thiết bị mạng, trên ứng dụng nội bộ vài người dùng. Những chứng chỉ đó thường được cài một lần rồi quên, và thư cảnh báo hết hạn gửi về hộp thư của người đã nghỉ việc.
Có một hệ quả về chi phí ít người tính tới. Công ty mua chứng chỉ trả phí theo năm sẽ thấy số lần cấp lại tăng theo lộ trình. Phần lớn nhà cung cấp cho cấp lại miễn phí trong thời hạn đã mua, nhưng thao tác vẫn phải làm. Với hàng chục chứng chỉ, khối lượng công việc tăng lên là thật.
Việc đầu tiên nên làm không phải là dựng hệ thống tự động. Là đếm xem công ty đang có bao nhiêu chứng chỉ, nằm ở đâu, và thư cảnh báo hết hạn của mỗi cái đi về hộp thư nào. Rất nhiều nơi không trả lời được câu thứ ba.
