← Home

Let's Encrypt reduz certificados para 64 dias — e é só o começo

Let's Encrypt reduz certificados para 64 dias — e é só o começo

A Fundação Internet Security Research Group (ISRG), que opera o Let's Encrypt, anunciou em 7 de outubro que a partir de 10 de fevereiro de 2027 todos os certificados emitidos pelo projeto terão validade reduzida de 90 para 64 dias. É a primeira redução na história do projeto desde seu lançamento em 2015, e marca o início de uma transformação gradual na infraestrutura de certificados digitais que protege bilhões de conexões na web.

A mudança se aplica automaticamente ao perfil ACME padrão (`classic`) — o mesmo que atende a vasta maioria dos usuários do Let's Encrypt. Quem já optou por perfis de vida curta, como o `shortlived` (6 dias) ou o `tlsserver` (45 dias), não será afetado pela alteração, mas continuará com opções ainda mais agressivas disponíveis.

O contexto: a pressão do CA/Browser Forum

A redução não surge de uma decisão isolada do Let's Encrypt. Ela é parte de um cronograma definido pelo CA/Browser Forum, organismo que estabelece as regras técnicas para todas as autoridades certificadoras (CA) que desejam integrar seus certificados aos principais navegadores. Em dezembro de 2025, o Ballot SC-081 foi aprovado, instituindo uma redução progressiva da validade máxima de certificados:

- Março de 2026: validade máxima de 398 dias reduzida para 200 dias - Março de 2027: redução adicional para 100 dias - Março de 2029: o teto cai para 47 dias

Os certificados de 90 dias do Let's Encrypt já estavam dentro desses limites para 2026 e 2027, então o projeto não tinha urgência operacional. Mas optou por adiantar o processo, reduzindo gradualmente para 64 dias em fevereiro de 2027 e depois para 45 dias em fevereiro de 2028 — um ano antes do prazo final imposto pelo Forum.

Por que reduzir a validade?

Dois argumentos sustentam a mudança. O primeiro é de segurança: certificados emitidos por engano ou com chaves comprometidas ficam válidos por um período menor, reduzindo a janela de exposição. O segundo, pragmático, é que, uma vez que o gerenciamento de certificados é automatizado, certificados de vida curta não oferecem nenhuma desvantagem prática em relação aos de vida longa — e essa premissa é exatamente o que o Let's Encrypt projetou desde o início.

Sarah Gran, diretora de operações do ISRG, destacou no anúncio que a redução também permite eliminar as "CAA rechecks" — validações adicionais que o sistema precisa executar quando os dados de validação têm mais de 7 horas. Ao reduzir o período de reutilização de autorização de 30 dias para 10 dias (e para 7 horas em 2028), o projeto simplifica sua própria infraestrutura de validação.

O que pode quebrar?

A grande questão para administradores de sistema é a compatibilidade com ferramentas de renovação existentes. Se o cliente ACME suporta ARI (ACME Renewal Information), o Let's Encrypt informará automaticamente quando renovar, e o administrador não precisa se preocupar com a validade. O problema é que o ARI é relativamente novo, e estima-se que uma parcela significativa de ambientes ainda use horários fixos de renovação.

Para certificados de 90 dias, é comum configurar a renovação no dia 60. Nesse caso, certificados de 64 dias seriam renovados naturalmente antes de expirar — uma escolha intencional do projeto, segundo analistas. O risco real aparece em 2028, quando a validade cair para 45 dias: processos fixos configurados para renovar em 60 dias já terão expirado.

Scott Helme, pesquisador de segurança e autor do blog Security.irl, observou que o Let's Encrypt sempre esteve à frente da curva — lançou com certificados de 90 dias quando certificados de 3 anos eram a norma — e essa redução é apenas a continuação dessa tendência. "Depois de mais de uma década a 90 dias, a configuração padrão finalmente muda, e em pouco menos de 18 meses todos os certificados do Let's Encrypt terão metade da validade de hoje!", escreveu.

Como se preparar

O Let's Encrypt já iniciou a transição no ambiente de staging (14 de outubro de 2026), permitindo que equipes testem antes da mudança em produção. A recomendação oficial é verificar se o cliente ACME suporta ARI e migrar para essa abordagem sempre que possível. Para configurações de horário fixo, a sugestão é ajustar a renovação para aproximadamente dois terços da validade — para um certificado de 64 dias, isso significa renovar no dia 42 ou 43.

A transição também exige revisão dos alertas de expiração: se um certificado de 64 dias é renovado no dia 43, resta um prazo de 21 dias. Um alerta configurado para 30 dias chegaria antes da renovação esperada, mesmo quando a automação funciona corretamente.

O panorama futuro

O Let's Encrypt processou mais de 600 milhões de certificados desde seu lançamento e hoje é responsável por aproximadamente 40% dos certificados TLS/SSL ativos na web. A mudança para 64 dias afeta não apenas proprietários de sites, mas toda a cadeia de ferramentas de gerenciamento de certificados — de gerenciadores de infraestrutura como Ansible e Terraform a plataformas de hospedagem que emitem certificados automaticamente para milhares de clientes.

A redução de 90 para 64 dias é, na verdade, a primeira parada de uma jornada que termina em 45 dias em menos de dois anos. Se o ecossistema conseguir se adaptar sem rupturas significativas, a próxima questão será o quanto mais a web pode encurtar a validade sem comprometer sua disponibilidade — e se, no limite, a automação total de certificados se tornará o único caminho viável para a internet como a conhecemos.

Fontes: Let's Encrypt Blog, Scott Helme — Security.irl, UptimeObserver

✓ Fontes independentes cruzadas e verificadas antes da publicação