64 jours au lieu de 90 dès février 2027, alors que la règle en autorise encore 100 : Let’s Encrypt resserre ses certificats TLS

Câbles réseau bleus branchés sur les ports d'un commutateur dont les voyants verts sont allumés

Let’s Encrypt ramènera la durée de vie par défaut de ses certificats TLS gratuits de 90 à 64 jours le 10 février 2027. La règle du CA/Browser Forum n’imposera alors que 100 jours : l’autorité, qui dit servir 762 millions de sites, va plus loin que l’obligation, et les scripts de renouvellement codés en dur casseront.

Le 14 octobre en test, le 10 février 2027 en production

Dans son annonce du 7 octobre 2026, Let’s Encrypt fixe deux dates. L’environnement de test passe aux certificats de 64 jours le 14 octobre 2026, ce qui ouvre une fenêtre de vérification d’environ quatre mois. Le basculement en production est prévu le 10 février 2027 : tout certificat délivré ou renouvelé à partir de cette date sera valable 64 jours, sauf si l’abonné réclame un profil plus court, de 45 jours ou de 6 jours. Le dernier certificat de 90 jours devrait expirer le 11 mai 2027.

1,84 milliard d’euros sur cinq ans pour des interposeurs CoWoS fabriqués dans l’Etat de New York, mais rien en volume avant 2028

L’autorité précise ce qui ne change pas : aucun certificat valide en cours ne sera révoqué, les limites de débit restent les mêmes, et ni les points d’entrée ACME ni les chaînes de certification ne sont modifiés. Elle annonce par ailleurs, sur sa page « Upcoming Features », une nouvelle réduction à 45 jours par défaut au 16 février 2028, et une période de réutilisation des autorisations de validation qui tombe de 30 jours à 10 jours, puis à sept heures en 2028.

64 jours quand la règle en autorise encore 100

Le calendrier du secteur vient du scrutin SC-081v3 du CA/Browser Forum, publié le 11 avril 2025 et adopté par 25 voix pour, aucune contre et cinq abstentions, à l’initiative d’Apple rejointe par Google, Mozilla et Microsoft. Il fait passer la durée maximale d’un certificat TLS public de 398 jours à 200 jours le 15 mars 2026, à 100 jours le 15 mars 2027, puis à 47 jours le 15 mars 2029. En février 2027, Let’s Encrypt descendra donc bien en dessous du plafond applicable.

C’est un choix de l’autorité et non une contrainte réglementaire immédiate, même si Let’s Encrypt justifie l’ensemble de la trajectoire par la nécessité « de se conformer aux changements des Baseline Requirements du CA/Browser Forum ». La raison de fond qu’elle avance est sécuritaire : des durées plus courtes « réduisent le risque de compromission de clé et de délivrance erronée ». La réduction de la réutilisation des validations doit, selon elle, supprimer le besoin de revérifier les enregistrements CAA.

Les valeurs 83, 80 et 60 sont celles qui vont casser

La conséquence concrète tient dans les scripts. Les installations qui utilisent un client ACME compatible avec l’extension ARI, disponible chez Let’s Encrypt depuis le 23 mars 2023, reçoivent directement de l’autorité la fenêtre de renouvellement à respecter et n’ont rien à modifier. Celles qui déclenchent le renouvellement à une échéance codée en dur expireront sans prévenir. Let’s Encrypt demande de chercher dans les tâches cron et les scripts les valeurs héritées des certificats de 90 jours, en citant explicitement 83, 80 et 60.

La recommandation est de renouveler à environ deux tiers de la durée de vie du certificat, et non à un nombre de jours fixe, afin de résister aussi au passage à 45 jours prévu en 2028. L’autorité conseille en outre de s’assurer que des alertes existent en cas d’échec de renouvellement ou d’expiration, et d’utiliser la période de test ouverte le 14 octobre plutôt que de découvrir le problème en production.

Une bascule qui touche des centaines de millions de sites

L’échelle explique l’avertissement. Let’s Encrypt déclare servir 762 millions de sites web, et le rapport annuel 2024 de l’ISRG, l’organisation à but non lucratif qui l’exploite, faisait déjà état de plus de 500 millions de sites bénéficiaires. Selon le relevé publié le 1er octobre 2026 par Technology Checker, qui a compté environ 4,55 milliards de certificats dans les journaux de transparence à partir des données Cloudflare Radar, l’autorité représentait 54,5 % des certificats web délivrés sur la fenêtre de juin 2026. Ce relevé précise que part de délivrance, part de déploiement et portée déclarée donnent des résultats différents.

31 téraoctets de recherche volés et 17 prévenus, mais un seul extradé : les 3,4 milliards de dollars ne sont pas des pertes

Ce qui change précisément pour un administrateur

ParamètreAujourd’huiAprès le 10 février 2027
Durée par défaut d’un certificat90 jours64 jours, puis 45 jours au 16 février 2028
Profils plus courts sur demande45 jours ou 6 jours45 jours ou 6 jours
Réutilisation des autorisations30 jours10 jours, puis sept heures en 2028
Plafond du CA/Browser Forum200 jours depuis le 15 mars 2026100 jours au 15 mars 2027, 47 jours au 15 mars 2029
Dernier certificat de 90 joursen circulationexpiration attendue le 11 mai 2027

Laisser un commentaire