← Inicio

Let's Encrypt reduce certificados a 64 días — y eso es solo el comienzo

Let's Encrypt reduce certificados a 64 días — y eso es solo el comienzo

La Fundación Internet Security Research Group (ISRG), que opera Let's Encrypt, anunció el 7 de octubre que a partir del 10 de febrero de 2027 todos los certificados emitidos por el proyecto tendrán su validez reducida de 90 a 64 días. Es la primera reducción en la historia del proyecto desde su lanzamiento en 2015, y marca el inicio de una transformación gradual en la infraestructura de certificados digitales que protege miles de millones de conexiones en la web.

El cambio se aplica automáticamente al perfil ACME estándar (`classic`) — el mismo que atiende a la vasta mayoría de los usuarios de Let's Encrypt. Quienes ya optaron por perfiles de vida corta, como el `shortlived` (6 días) o el `tlsserver` (45 días), no se verán afectados por la alteración, pero continuarán con opciones aún más agresivas disponibles.

El contexto: la presión del CA/Browser Forum

La reducción no surge de una decisión aislada del Let's Encrypt. Es parte de un cronograma definido por el CA/Browser Forum, organismo que establece las reglas técnicas para todas las autoridades certificadoras (CA) que desean integrar sus certificados a los principales navegadores. En diciembre de 2025, el Ballot SC-081 fue aprobado, instituyendo una reducción progresiva de la validez máxima de certificados:

- Marzo de 2026: validez máxima reducida de 398 a 200 días - Marzo de 2027: reducción adicional a 100 días - Marzo de 2029: el techo baja a 47 días

Los certificados de 90 días del Let's Encrypt ya estaban dentro de esos límites para 2026 y 2027, así que el proyecto no tenía urgencia operativa. Pero optó por adelantarse, reduciendo gradualmente a 64 días en febrero de 2027 y luego a 45 días en febrero de 2028 — un año antes del plazo final impuesto por el Forum.

¿Por qué reducir la validez?

Dos argumentos sustentan el cambio. El primero es de seguridad: certificados emitidos por error o con claves comprometidas permanecen válidos por un período menor, reduciendo la ventana de exposición. El segundo, pragmático, es que, una vez que la gestión de certificados es automatizada, certificados de vida corta no ofrecen ninguna desventaja práctica en relación a los de vida larga — y esa premisa es exactamente lo que el Let's Encrypt diseñó desde el inicio.

Sarah Gran, directora de operaciones del ISRG, destacó en el anuncio que la reducción también permite eliminar las "CAA rechecks" — validaciones adicionales que el sistema necesita ejecutar cuando los datos de validación tienen más de 7 horas. Al reducir el período de reutilización de autorización de 30 días a 10 días (y a 7 horas en 2028), el proyecto simplifica su propia infraestructura de validación.

¿Qué puede fallar?

La gran pregunta para administradores de sistemas es la compatibilidad con herramientas de renovación existentes. Si el cliente ACME soporta ARI (ACME Renewal Information), el Let's Encrypt informará automáticamente cuándo renovar, y el administrador no necesita preocuparse por la validez. El problema es que el ARI es relativamente nuevo, y se estima que una porción significativa de ambientes aún usa horarios fijos de renovación.

Para certificados de 90 días, es común configurar la renovación en el día 60. En ese caso, los certificados de 64 días serían renovados naturalmente antes de expirar — una elección intencional del proyecto, según analistas. El riesgo real aparece en 2028, cuando la validez bajará a 45 días: procesos fijos configurados para renovar en 60 días ya habrán expirado.

Scott Helme, investigador de seguridad y autor del blog Security.irl, observó que el Let's Encrypt siempre estuvo a la vanguardia — lanzó con certificados de 90 días cuando certificados de 3 años eran la norma — y esta reducción es solo la continuación de esa tendencia. "Después de más de una década a 90 días, la configuración estándar finalmente cambia, y en poco menos de 18 meses todos los certificados del Let's Encrypt tendrán la mitad de validez de hoy!", escribió.

Cómo prepararse

El Let's Encrypt ya inició la transición en el entorno de staging (14 de octubre de 2026), permitiendo que los equipos prueben antes del cambio en producción. La recomendación oficial es verificar si el cliente ACME soporta ARI y migrar a ese enfoque siempre que sea posible. Para configuraciones de horario fijo, la sugerencia es ajustar la renovación para aproximadamente dos tercios de la validez — para un certificado de 64 días, esto significa renovar en el día 42 o 43.

La transición también exige revisión de los alertas de expiración: si un certificado de 64 días es renovado en el día 43, queda un plazo de 21 días. Un alerta configurado para 30 días llegaría antes de la renovación esperada, incluso cuando la automatización funciona correctamente.

El panorama futuro

El Let's Encrypt procesó más de 600 millones de certificados desde su lanzamiento y hoy es responsable por aproximadamente 40% de los certificados TLS/SSL activos en la web. El cambio a 64 días afecta no solo a los propietarios de sitios web, sino toda la cadena de herramientas de gestión de certificados — de gestores de infraestructura como Ansible y Terraform a plataformas de alojamiento que emiten certificados automáticamente para miles de clientes.

La reducción de 90 a 64 días es, de hecho, la primera parada de un viaje que termina en 45 días en menos de dos años. Si el ecosistema consigue adaptarse sin rupturas significativas, la próxima pregunta será cuánto más la web puede acortar la validez sin comprometer su disponibilidad — y si, en el límite, la automatización total de certificados se tornará el único camino viable para internet como la conocemos.

Fuentes: Let's Encrypt Blog, Scott Helme — Security.irl, UptimeObserver

✓ Fuentes independientes cruzadas y verificadas antes de la publicación