SSL/TLS 憑證最長效期即將大幅縮短!根據 CA/Browser Forum 於 2025 年 4 月表決通過的 SC-081v3 決議,SSL/TLS 憑證最長效期將從原本的 398 天分三階段縮減:2026 年 3 月 15 日起縮短為 200 天(已生效)、2027 年 3 月 15 日起縮短為 100 天、2029 年 3 月 15 日起僅剩 47 天,等於未來每個月都要更新一次憑證。本文完整拆解三階段時程、對企業網站的實際衝擊,以及為什麼 ACME 自動化更新協定會成為企業唯一可行的解方,一步步教你提前部署,避免網站因憑證過期而中斷。若對 SSL 憑證的基本原理、種類與費用還不熟悉,建議先閱讀 SSL 憑證完整指南,再回頭看效期縮短對你的網站有什麼影響。
SSL/TLS 憑證效期為什麼要縮短到 47 天?
直接回答:因為憑證效期越長,私鑰外洩後可被濫用的時間窗口就越大。2025 年 4 月 11 日,全球憑證政策制定組織 CA/Browser Forum 針對由 Apple 提出的 SC-081v3 提案進行表決,Apple、Google、Mozilla、Microsoft 四大瀏覽器陣營全數投下贊成票;29 家憑證頒發機構(CA)中有 24 家贊成、5 家棄權、無任何一家反對,正式確立 SSL/TLS 憑證效期逐步縮短至 47 天的時程。
推動這項變革的核心理由有三個。第一是降低憑證被濫用的風險:長效期憑證一旦私鑰外洩或憑證遭冒發,攻擊者可以在長達一年以上的時間內用它散布惡意程式或發動中間人攻擊;縮短效期能直接壓縮攻擊者的可利用時間。第二是確保驗證資料的新鮮度:網域控制驗證(DCV)的重用期限也將同步縮短,2029 年起僅剩 10 天,確保憑證對應的網域所有權資訊隨時是最新狀態。第三是提升加密敏捷性:面對後量子密碼學的轉換需求,短效期憑證讓整個產業能更快汰換老舊的加密演算法。
SSL 憑證效期縮短三階段時程表是什麼?
最新整理如下:目前(2026 年)SSL 憑證最長效期已經從 398 天降為 200 天,接下來還有兩波縮短。企業可以對照下表,檢視自己的憑證管理流程能否承受更新頻率的倍增。
SSL/TLS 憑證效期縮短時程表(2026 最新版)
| 生效日期 | 憑證最長效期 | DCV 驗證重用期 | 每年至少更新次數 |
|---|---|---|---|
| 2026/3/15 前 | 398 天(約 13 個月) | 398 天 | 約 1 次 |
| 2026/3/15 起(現行) | 200 天(約 6.5 個月) | 200 天 | 約 2 次 |
| 2027/3/15 起 | 100 天(約 3 個月) | 100 天 | 約 4 次 |
| 2029/3/15 起 | 47 天(每月更新) | 10 天 | 約 8 次 |

值得注意的是,這份時程表沒有回頭路。從 398 天到 47 天,憑證效期縮短了 88%,而 DCV 驗證重用期縮到只剩 10 天,意味著幾乎每次換發憑證都要重新完成網域驗證。對還在用人工方式管理憑證的企業來說,這是管理負擔的 8 倍增長。
憑證效期縮至 47 天對企業網站有什麼影響?
簡明答案:如果沒有自動化機制,憑證過期導致網站中斷的機率將大幅上升。當瀏覽器偵測到憑證過期,會直接顯示「你的連線不是私人連線」的全頁警告,多數訪客會立刻離開,對電商網站而言等同營業中斷,也會傷害品牌信任與 SEO 排名。
以下是企業最常犯的錯誤,也是導入自動化前必須正視的痛點:
- 仰賴行事曆提醒與人工更新:一年一次還勉強可行,未來一年 8 次,只要負責同仁請假、離職或忘記,網站就會掛上警告頁面。
- 憑證資產盤點不完整:主網站有人顧,但 API 子網域、測試環境、郵件伺服器的憑證常被遺忘,而這些正是最常過期出事的地方。
- 多台伺服器手動部署:憑證換發後還要逐台安裝、重啟服務,每次更新都是一次人為疏失的機會。
- 低估驗證流程時間:DCV 重用期縮短後,每次更新都可能需要重新驗證網域,臨時處理容易來不及。
實務案例解析:2026 年 3 月新制上路後,我們觀察到不少台灣中小企業第一次遇到「一年要更新兩次憑證」就出現空窗,網站掛出安全警告數小時才被發現。這還只是 200 天時代;到了 47 天時代,沒有自動化的企業幾乎不可能不出事。
什麼是 ACME 自動化憑證更新協定?
ACME(Automatic Certificate Management Environment,自動憑證管理環境)是定義於 RFC 8555 的開放標準協定,讓伺服器與憑證頒發機構之間全自動完成憑證的申請、網域驗證、簽發、安裝與續期,全程無須人工介入。你只需要在伺服器上部署一次 ACME 用戶端(如 Certbot、acme.sh、win-acme),之後憑證會在到期前自動換發,網站加密連線全年零中斷。

手動更新與 ACME 自動化的差異,用一張表就能看清楚:
手動更新 vs ACME 自動化更新比較
| 比較項目 | 手動更新 | ACME 自動化更新 |
|---|---|---|
| 每次更新作業時間 | 30 分鐘至數小時(申請、驗證、安裝、重啟) | 0 分鐘(全自動執行) |
| 2029 年後每年人力負擔 | 每個網域至少 8 次人工作業 | 一次部署,長期免維護 |
| 憑證過期中斷風險 | 高(依賴人員記憶與交接) | 極低(到期前自動換發並可監控告警) |
| 多伺服器、多網域管理 | 複雜度隨數量倍增 | 統一由用戶端排程管理 |
| 適合對象 | 已無法因應 47 天新制 | 所有企業(2029 年前的必備標準) |
企業該如何部署 ACME 自動化?一步步教你
專家建議依照以下五個步驟進行,完整拆解如下:
- 盤點憑證資產:列出所有網域、子網域、伺服器與服務(網站、API、郵件、VPN)使用的憑證與到期日,建立憑證清冊。
- 選擇支援 ACME 的憑證服務商:確認你的 SSL 憑證供應商支援 ACME 協定的自動申請與自動續期,而不是只提供人工下載安裝。
- 部署 ACME 用戶端:依伺服器環境選擇 Certbot(Linux)、win-acme(Windows/IIS)或 acme.sh,完成與憑證商的帳號綁定(EAB 金鑰)。
- 測試自動續期:使用測試指令模擬換發流程,確認驗證、簽發、部署、服務重載全部自動完成。
- 建立到期監控與告警:即使全自動,也應設定憑證到期監控(如提前 14 天告警),作為最後一道防線。
如果企業內部沒有專責的 IT 人力處理這些設定,直接找有提供代管與安裝服務的憑證商會更有效率。戰國策 SSL 數位憑證服務已全面支援 ACME 自動化更新協定,企業憑證的申請與續期可全程自動化,並提供免費專人安裝服務,最快 20 分鐘核發憑證,搭配 24 小時全年無休的中文技術支援;憑證類型從單網域、萬用(Wildcard)、多網域(UCC)到 EV 進階驗證一應俱全,並提供 1 萬至 150 萬美元的 CA 責任保險與 7 天鑑賞期。深耕台灣網路服務 26 年、服務超過 30,000 家企業的戰國策集團,可以協助你在 47 天新制全面上路前,把憑證管理一次升級到位。
戰國策 SSL 憑證類型怎麼選?
| 憑證類型 | 保護範圍 | 適用情境 | 驗證等級 |
|---|---|---|---|
| 單網域 SSL | 單一網域(如 www.abc.com) | 形象官網、單一服務網站 | DV/OV |
| 萬用字元 SSL(Wildcard) | 主網域及所有子網域(*.abc.com) | 多子網域的平台、SaaS 服務 | DV/OV |
| 多網域 SSL(UCC) | 多個不同網域 | 集團多品牌、多站點企業 | DV/OV |
| EV SSL | 單一或多個網域,憑證內含經查證的公司身分資訊 | 電商、金融、需最高信任度的網站 | EV(最嚴格) |
網站架構的安全升級也可以一併規劃:如果你正準備把 AI 生成的網站系統上線,可參考vibe coding AI 生成的網站如何部署至戰國策虛擬主機;需要自架 VPS 的團隊則可延伸閱讀 Hermes Agent 安裝教學,把主機、憑證與自動化一次到位。
SSL 憑證效期縮短常見問題 FAQ
SSL憑證效期為何要縮短到47天?
主因是壓縮私鑰外洩後的可濫用時間。CA/Browser Forum在2025年4月通過SC-081v3決議,Apple、Google、Mozilla、Microsoft四大瀏覽器陣營全數贊成,29家CA中24家支持、無人反對。縮短效期能降低憑證遭冒發或私鑰外洩後被長期濫用的風險,同時讓網域驗證資料保持新鮮,並加速產業因應後量子密碼學的演算法汰換,這是全球共識而非單一廠商決定。
SSL憑證效期縮短的三階段時程是什麼?
分三階段逐步縮短,沒有回頭路。2026年3月15日起已生效為200天,2027年3月15日起降為100天,2029年3月15日起僅剩47天,等同每月都要更新一次。DCV網域驗證重用期也同步縮短,2029年後只剩10天,代表幾乎每次換發都要重新驗證網域,企業每年更新次數將從1次暴增到約8次,管理負擔呈倍數成長。
憑證效期縮短對企業網站有什麼實際衝擊?
最直接的衝擊是憑證過期風險大增,一旦過期瀏覽器會顯示連線不安全的全頁警告,訪客多半立刻離開,電商等於營業中斷,也會傷害品牌信任與SEO排名。常見問題包括依賴人工提醒容易漏更、API或測試環境等子網域憑證被遺忘、多台伺服器手動部署效率低、以及低估驗證流程所需時間,這些痛點在47天新制下會被急速放大。
已購買的多年期SSL憑證會突然失效嗎?
不會突然失效,已簽發憑證依當時規則有效至原到期日。多年期方案的本質是一次購買多年額度、憑證分期換發,因此購買3年期方案仍然划算,只是換發頻率會隨新制提高。只要選擇支援ACME自動化換發的服務商,換發頻率提高完全不會造成人力負擔或網站中斷風險。
什麼是ACME自動化憑證更新協定?
ACME是RFC 8555定義的開放標準協定,讓伺服器與憑證機構之間全自動完成申請、驗證、簽發、安裝與續期。企業只需在伺服器部署一次Certbot、acme.sh或win-acme等用戶端,之後憑證會在到期前自動換發,全程無須人工介入。這是因應47天新制唯一可行的長期解法,也是2029年前所有企業應具備的標準做法。
手動更新憑證和ACME自動化差在哪裡?
差別在於人力成本與中斷風險。手動更新每次需30分鐘到數小時完成申請、驗證、安裝、重啟,2029年後每個網域每年至少要做8次,過期風險高度依賴人員記憶與交接。ACME自動化則是一次部署後全自動執行,過期風險極低且可設定告警,多伺服器、多網域也能統一由用戶端排程管理,長期免維護。
企業該如何一步步部署ACME自動化?
建議依五個步驟進行。先盤點所有網域、子網域、伺服器與服務的憑證與到期日建立清冊,再選擇支援ACME協定的憑證服務商,接著依伺服器環境部署Certbot、win-acme或acme.sh並完成EAB金鑰綁定,然後用測試指令模擬換發流程確認全自動完成,最後仍要設定到期前14天的監控告警作為最後防線,避免自動化失效時無人察覺。
免費SSL憑證和付費憑證有什麼差別?
差別在驗證等級與售後保障。免費憑證如Let's Encrypt只提供DV網域驗證,沒有企業身分驗證、沒有CA責任保險,也沒有原廠技術支援,出問題只能自己查文件排解。付費憑證可提供OV或EV企業驗證強化訪客信任,並附帶最高150萬美元的責任保險,還有專人協助安裝與排除障礙,對營運型網站、電商與金融類站點是必要投資。
企業應該選擇哪一種SSL憑證類型?
依網站架構選型,不是越貴越好。單一網域用單網域SSL即可,適合形象官網;有多個子網域的平台或SaaS服務適合萬用字元Wildcard憑證;集團旗下多個不同品牌網域適合多網域UCC憑證;電商、金融等需要最高信任度的網站則應選EV進階驗證,但要留意各大瀏覽器自2019年起已陸續取消EV在網址列顯示公司名稱(Chrome自2019年9月的77版起改為點開網址列圖示才看得到),EV的價值在於更嚴謹的公司身分查核,而非網址列的視覺標示。驗證等級也分DV、OV、EV,等級越高信任度越強但申請流程也越嚴謹。
企業現在該不該開始導入憑證自動化?
應該立刻開始,越早部署越能避開轉換塞車潮。2026年3月起200天新制已生效,2027年3月15日將再縮至100天,導入ACME自動化通常需要1到2個月盤點、部署與測試。若企業內部沒有專責IT人力處理,可直接找支援ACME的服務商協助,例如戰國策SSL提供免費專人安裝、最快20分鐘核發與24小時中文技術支援,電話0800-003-191、LINE搜尋@119m即可諮詢。