繁體中文
jason's blog關於網頁標準、瀏覽器與前端開發的觀察筆記

文章分類: 網站維運

HTTPS 憑證快過期,Let’s Encrypt 不再寄信提醒

Let’s Encrypt 將停止寄送到期通知,從網站突然出現安全警告,談自動續期和監控各自負責什麼。

發布 2025/02/14
文章目錄

網站昨天還能開,今天卻跳出「連線不安全」,對訪客來說大概不會先研究原因,關掉比較快。偏偏這種狀況不一定是程式改壞了,也可能只是 HTTPS 憑證過期。頁面和資料都還在,卻像店開著、門口被貼了一張警告。

Let’s Encrypt 在 2025 年 1 月 22 日宣布,將從 6 月 4 日起停止寄送憑證到期通知。這則消息沒有什麼新功能,但如果平常是收到信才想起來檢查網站,它就比不少產品更新更需要處理。

不寄提醒信,不代表不幫你續期#

Let’s Encrypt 是提供免費 HTTPS 憑證的機構。網站透過憑證向瀏覽器證明身分,再建立加密連線;憑證有有效期限,到期前需要換一張新的。

這次取消的是提醒 Email,憑證簽發服務沒有停止。原本透過 Certbot 或主機平台自動續期的網站,也不會因為少了這封信就停止續期。官方提到,自動化已愈來愈普遍,加上保存通知用 Email 的隱私考量,以及服務本身的成本與維護負擔,因此決定結束通知服務。

所以第一個要確認的,其實是自己的網站由誰處理憑證。交給主機平台管理,和自己在伺服器上安排續期,是兩種不同的維護方式。

有設定自動續期,還要看它有沒有成功#

假設伺服器每天都會檢查憑證,接近到期就自動更新。後來改了防火牆,剛好擋住續期時需要的網域驗證。排程可能照常執行,卻一次也沒換到新憑證;網站暫時還能開,直到舊憑證真的過期。

另一種狀況是新憑證已經拿到了,網站服務卻還在使用舊的那張。只看「續期指令有跑完」,不一定能發現訪客實際收到什麼。

自動續期負責把事情做完,外部監控則從訪客連進來的網址檢查目前送出的憑證,快過期時發出通知。兩件事配合,才比較不容易把「已設定」誤認成「一直正常」。

如果網站本來就有主機代管與到期監控,這次變動可能不需要多做什麼。若唯一的提醒來源就是 Let’s Encrypt 的 Email,就得在 6 月前補上替代通知。與其等訪客傳來安全警告的截圖,我會比較希望先收到的是自己的監控通知。

資料來源與延伸閱讀