Let's Encrypt, die gemeinnützige Zertifizierungsstelle, die einen großen Teil des Webs absichert, verkürzt die Standard-Laufzeit ihrer TLS-Zertifikate von 90 auf 64 Tage. Die Änderung tritt nach Angaben der Organisation in einem Blogbeitrag vom 7. Oktober am 10. Februar 2027 in Kraft.
Ab diesem Datum gilt jedes von Let's Encrypt ausgestellte oder erneuerte Zertifikat 64 Tage lang, es sei denn, ein Abonnent entscheidet sich für eine noch kürzere Laufzeit von 45 oder 6 Tagen. Das letzte 90-Tage-Zertifikat soll am 11. Mai 2027 auslaufen. Gültige Zertifikate will Let's Encrypt im Zuge der Umstellung nicht widerrufen.
Damit Administratoren sich vorbereiten können, erscheint die neue Laufzeit zunächst am 14. Oktober 2026 in der Staging-Umgebung von Let's Encrypt; die CA empfiehlt Tests dort, bevor die Produktion umgestellt wird.
Das eigentliche Risiko liegt in Automatisierungen, die nach einem fest verdrahteten Zeitplan erneuern. Clients, die ACME Renewal Info (ARI) nutzen, müssen nichts tun — ARI teilt dem Client mit, wann er erneuern soll. Alle anderen sollten auf eine Erneuerung bei etwa zwei Dritteln der Zertifikatslaufzeit umstellen und als Ausgangspunkt Cron-Jobs, Wrapper-Skripte und Runbooks nach fest verdrahteten Werten wie 83, 80 oder 60 durchsuchen.
Eine zweite Änderung verschärft die Validierung: Die Wiederverwendungsfrist für Autorisierungen sinkt von 30 auf 10 Tage und 2028 auf sieben Stunden — um eine Obergrenze für Validierungs-Wiederverwendung ab 2029 einzuhalten und die Notwendigkeit eines „CAA-Rechecks“ zu beseitigen.
Rate Limits, ACME-Endpunkte und Ausstellungsketten bleiben unberührt. Die 64-Tage-Vorgabe ist eine Zwischenstufe: Für den 16. Februar 2028 hat Let's Encrypt bereits eine Standardlaufzeit von 45 Tagen angekündigt. Kürzere Laufzeiten verringern nach Angaben der Organisation das Risiko von Schlüsselkompromittierung und Fehlausstellungen.



