Let’s Encrypt profundiza su apuesta por la seguridad automatizada: a partir del 10 de febrero de 2027, la autoridad certificadora reducirá la vida útil de sus certificados SSL/TLS gratuitos de 90 a 64 días. La decisión no pilla por sorpresa a quien sigue la hoja de ruta de la entidad, pero sí obliga a revisar configuraciones. Para los administradores que ya utilizan clientes ACME modernos con soporte para ARI (ACME Renewal Information), el cambio será transparente. Para quienes todavía dependen de calendarios de renovación codificados a mano o de procesos manuales, es una fecha límite ineludible antes de que los certificados empiecen a caducar sin previo aviso.
- Nuevo plazo: desde el 10 de febrero de 2027, los certificados emitidos por Let’s Encrypt vivirán 64 días en lugar de 90.
- Fase de pruebas: a partir del 14 de octubre de 2026 la entidad comenzará a probar los certificados de 64 días y los interesados podrán optar por participar.
- Automatización primero: los clientes ACME compatibles con ARI absorberán el cambio sin intervención humana; los flujos manuales tendrán que actualizarse.
- Contexto histórico: antes del lanzamiento de Let’s Encrypt a comienzos de 2016, era habitual emitir certificados con vigencias de uno a tres años.
Un calendario cada vez más ajustado
El movimiento encaja en la estrategia de la entidad de eliminar cualquier dependencia de la intervención humana en la gestión de certificados. La prueba de los certificados de 64 días arrancará el 14 de octubre de 2026, de modo que los equipos que quieran validar sus sistemas antes de que la producción cambie de régimen tendrán margen para inscribirse y detectar problemas a tiempo.
Los certificados SSL/TLS son los documentos que autentican las conexiones seguras a los sitios web: permiten al navegador comprobar que habla con el servidor legítimo antes de intercambiar información. Durante años, y antes de la llegada de Let’s Encrypt a comienzos de 2016, era frecuente emitirlos con vigencias de uno a tres años. El servicio irrumpió con certificados de 90 días precisamente para forzar una automatización de las renovaciones que entonces casi no existía, con el objetivo de que los sitios adoptaran HTTPS, la variante cifrada de la web.
ACME y ARI: la frontera entre la rutina y la emergencia
El protocolo ACME permite que un servidor solicite, valide e instale certificados sin intervención humana. La pieza decisiva para el nuevo régimen es ARI, un mecanismo por el que el cliente consulta a la autoridad certificadora cuándo conviene renovar, en lugar de limitarse a adivinar plazos fijos. Si un certificado debe renovarse antes por cualquier motivo, el aviso llega a tiempo y la operación se resuelve sola.
Los sistemas que, en cambio, ejecutan una tarea programada con un intervalo calculado a mano afrontan ahora un problema de márgenes: sobre un certificado de 64 días, un calendario pensado para 90 deja de tener sentido y puede derivar tanto en renovaciones que nunca llegan como en peticiones absurdamente frecuentes contra la API de la autoridad. El ecosistema de herramientas ya está preparado para este escenario: proyectos de infraestructura abierta como Ingressi, un proxy inverso autoalojado construido sobre Caddy, gestionan la emisión automática de certificados mediante ACME con Let’s Encrypt y ZeroSSL, incluida la validación DNS-01 con 22 proveedores de DNS.
Menos días, menos ventana de exposición
Conviene recordar qué hace exactamente un certificado y qué no. No cifra los datos: su función es demostrar la identidad del servidor. La confidencialidad la aportan los cifrados AEAD, como AES-GCM o ChaCha20-Poly1305, mientras que el secreto de reenvió procede de intercambios de claves efímeros que se descartan tras su uso. La consecuencia práctica es que un certificado robado, mal emitido o comprometido puede servir para interceptar tráfico durante todo el tiempo que siga siendo válido. Acortar la vida útil reduce esa ventana y limita el daño.
El detalle técnico añade presión sobre quienes fiscalizan el tráfico corporativo. En TLS 1.3 el certificado viaja cifrado, de modo que las herramientas de inspección dependen del SNI presente en el ClientHello para identificar el destino de la conexión. Un parque de certificados que rota cada 64 días complica aún más cualquier estrategia de inspección basada en el contenido del certificado y refuerza la necesidad de automatizar por completo el ciclo de vida.
El cambio de Let’s Encrypt es menos una revolución que una confirmación de hacia dónde va la web cifrada: los plazos cortos dejan de ser una opción y se convierten en la norma de facto. La automatización pasa así de ser una comodidad a un requisito operativo, y los equipos que aprovechen los meses de pruebas previos llegarán a febrero de 2027 con sus flujos ya ajustados. Quienes no lo hagan descubrirán el cambio cuando su primer certificado expire sin aviso y el sitio empiece a mostrar advertencias de seguridad a sus visitantes.