Chứng chỉ TLS sẽ chỉ còn sống 47 ngày: lộ trình đã chốt tới 2029

Một tấm chứng chỉ TLS mua hôm nay sống được 398 ngày. Ba năm nữa con số đó còn 47.

Diễn đàn CA/Browser là nơi các tổ chức phát hành chứng chỉ ngồi cùng bàn với các hãng trình duyệt. Kỳ bỏ phiếu kết thúc ngày 11/4/2025, thông qua đề xuất mang mã SC-081. Bên đưa đề xuất là Apple, và Google, Mozilla, Microsoft cùng đứng sau. Phía tổ chức phát hành bỏ 25 phiếu thuận, không phiếu chống, 5 phiếu trắng. Phía trình duyệt thuận cả bốn.

Tuổi thọ tối đa rút dần qua ba mốc, đều rơi vào ngày 15/3: 200 ngày từ 2026, 100 ngày từ 2027, rồi chạm trần 47 ngày từ 2029.

Con số ít ai nhìn: 10 ngày

Tuổi thọ chứng chỉ chỉ là một nửa của lá phiếu. Nửa còn lại nằm ở thời gian được phép dùng lại kết quả xác minh quyền sở hữu tên miền, giới ngành gọi tắt là DCV.

Xác minh một lần rồi dùng lại trong bao lâu — con số đó cũng rút, và rút sâu hơn nhiều. Hiện tại 398 ngày. Từ 15/3/2026 còn 200 ngày, ngang tuổi chứng chỉ. Từ 2027 còn 100. Nhưng tới 2029, trong khi chứng chỉ sống 47 ngày thì hạn dùng lại kết quả xác minh chỉ còn 10 ngày.

Hai con số lệch nhau tạo ra một hệ quả gọn: mỗi lần gia hạn chứng chỉ sẽ phải xác minh lại tên miền từ đầu. Không còn chuyện chứng minh quyền sở hữu một lần rồi cấp mấy lứa chứng chỉ trên cùng bằng chứng đó.

Với hệ thống đã tự động, khác biệt bằng không — máy tự đặt bản ghi rồi tự gỡ. Với nơi làm tay, đó là điểm gãy thật sự. Xin chứng chỉ tám lần một năm còn xoay được; xin tám lần kèm tám lượt sửa bản ghi DNS hoặc đặt tệp xác minh lên máy chủ thì không.

Let's Encrypt đi trước lịch chung

Ngày 02/12/2025, Let's Encrypt công bố kế hoạch riêng, quyết liệt hơn khung của diễn đàn. Tổ chức này đang phát hành chứng chỉ 90 ngày và sẽ đưa về 45 ngày qua ba mốc. Từ 13/5/2026, hồ sơ ACME tên tlsserver cấp chứng chỉ 45 ngày cho ai muốn dùng sớm. Hồ sơ mặc định xuống 64 ngày từ 10/2/2027, rồi về 45 ngày từ 16/2/2028.

Họ còn mở chứng chỉ sống sáu ngày cho mọi thuê bao, đã phát hành rộng rãi từ tháng 1/2026. Nghe cực đoan, nhưng lý lẽ đằng sau rất thẳng. Chứng chỉ càng ngắn thì cửa sổ để kẻ xấu lợi dụng một khoá bị lộ càng hẹp.

Mốc 45 ngày của Let's Encrypt tới trước mốc 47 ngày của diễn đàn đúng một năm. Chi tiết đó nói lên ai đang dẫn nhịp: bên phát hành miễn phí, hoàn toàn tự động, đặt chuẩn cho phần còn lại chạy theo.

Vì sao ngành đi theo hướng này

Gốc rễ nằm ở chỗ cơ chế thu hồi chứng chỉ trên thực tế gần như không chạy. Khoá riêng bị lộ, tổ chức phát hành tuyên bố thu hồi. Nhưng trình duyệt không phải lúc nào cũng kiểm tra, mà có kiểm tra thì cũng không phải lúc nào cũng kịp. Cách khả thi hơn là làm chứng chỉ tự chết nhanh tới mức chuyện thu hồi bớt quan trọng.

Lịch sử con số này cho thấy hướng đi đã rõ từ lâu. Bản Yêu cầu Cơ sở đầu tiên năm 2012 đặt trần 60 tháng. Năm 2015 rút về 39 tháng. Lá phiếu mang mã 193 đưa mức 825 ngày, hiệu lực từ 1/3/2018. Tới 2020, các hãng trình duyệt tự áp 398 ngày, Apple đi trước, không đợi diễn đàn đồng thuận. Lần rút nào cũng gặp phản đối, và lần nào ngành cũng thích ứng được.

Cái giá phải trả dồn hết về phía người quản trị hệ thống.

Ở Việt Nam vẫn còn nhiều nơi gia hạn chứng chỉ bằng tay. Tới hạn thì vào bảng quản trị bấm tạo lại, tải tệp về, chép lên máy chủ, khởi động lại dịch vụ. Chu kỳ một năm thì chịu được, mỗi năm đau đầu một bận. Chu kỳ 47 ngày nghĩa là cùng một website phải làm chuyện đó khoảng tám lần mỗi năm. Mỗi lần quên là một lần khách nhìn thấy cảnh báo đỏ giữa màn hình.

Diễn đàn biết rõ điều đó. Lý do họ chia lộ trình thành ba mốc thay vì cắt một nhát là để các đội vận hành kịp chuyển sang cấp phát tự động. Bốn năm nghe dài, nhưng thói quen thì lâu đổi hơn hạ tầng.

Mốc 15/3/2026 mới là chỗ đáng nhìn, không phải 2029. Hai trăm ngày vẫn còn dễ thở với ai làm tay, nên phần lớn sẽ không đổi gì. Rồi 100 ngày tới vào tháng 3/2027, và lúc đó thì hết đường hoãn. Bên chúng tôi dựng sẵn phần tự động cho hệ thống của đối tác, nên chu kỳ ngắn tới đâu cũng chỉ là dòng nhật ký chạy nền.

Bài khác

Đội ngũ Rainbow E-Commerce