Let's Encrypt إلى 64 يوماً: الشهادة التي لا تسامح من ينسى التجديد
أعلنت Let's Encrypt خفض مدة الشهادات الافتراضية إلى 64 يوماً من فبراير 2027. ما الجدول الزمني، ومن يتأثر، وما الذي يجب أن تفحصه في أتمتة التجديد الآن؟

في السابع من أكتوبر 2026 أعلنت Let's Encrypt أن المدة الافتراضية لشهاداتها ستنخفض من 90 يوماً إلى 64 يوماً بدءاً من فبراير 2027. قد يبدو الفرق بين رقمين صغيراً، لكنه يعني عملياً أن كل خادم يعتمد على تجديد يدوي أو على مهمة مجدولة هشّة سيصبح أقرب إلى انتهاء الشهادة مرتين تقريباً في السنة مقارنة بما كان عليه. هذا المقال يشرح الجدول الزمني، وما الذي يتغير فعلاً، وما الذي يجب أن تفحصه في بنيتك قبل أن يصل الموعد.
ما الذي أُعلن بالضبط؟

بحسب تغطيات الخبر التي اعتمدت على إعلان Let's Encrypt، ستنتقل الشهادات الصادرة بملف ACME الكلاسيكي إلى مدة 64 يوماً، مع خفض مدة إعادة استخدام التفويض (authorization reuse) إلى 10 أيام. والهدف المعلن هو المضي في خارطة طريق تقصّر عمر الشهادات تدريجياً، وصولاً إلى 45 يوماً لاحقاً.
الجدول الزمني
| التاريخ | الحدث |
|---|---|
| 14 أكتوبر 2026 | بدء إصدار شهادات 64 يوماً في بيئة الاختبار (staging) |
| 10 فبراير 2027 | تصبح 64 يوماً هي المدة الافتراضية في الملف الكلاسيكي |
| 11 مايو 2027 | موعد انتهاء آخر شهادة مدتها 90 يوماً متوقع |
| 16 فبراير 2028 | الانتقال الافتراضي إلى 45 يوماً، وفق الخارطة المعلنة سابقاً |
الشهادات الحالية تبقى صالحة حتى تاريخ انتهائها الطبيعي، ولن تُلغى بسبب هذا التغيير. ومن اختار ملفاً أقصر (45 أو 6 أيام) يحتفظ باختياره.
الأتمتة لم تعد ميزة إضافية في إدارة الشهادات، بل شرط للبقاء. كلما قصرت المدة، قلّ هامش الخطأ البشري.
لماذا تقصّر الجهات مدة الشهادات؟
الأسباب المتداولة في الصناعة منطقية. الشهادة القصيرة تحدّ من نافذة الضرر إن سُرق المفتاح الخاص، لأن الإلغاء (revocation) ما زال ضعيف الفعالية في المتصفحات. كما أنها تجبر الفرق على أتمتة التجديد، فتختفي مشكلة «نسينا تجديد الشهادة» التي أسقطت خدمات كبيرة سابقاً.
من المتأثر فعلاً؟
الفرق التي لن تلاحظ شيئاً
إن كنت تستخدم عميل ACME حديثاً يدعم ARI (ACME Renewal Information)، فالعميل يسأل الجهة المصدِرة عن الموعد الأنسب للتجديد، وغالباً لن تحتاج إلى أي تعديل.
الفرق المعرّضة للخطر
- من يجدّد بمهمة cron ثابتة كل 60 يوماً، لأن الشهادة الجديدة تعيش 64 يوماً فقط.
- من يعتمد على تجديد يدوي أو على شخص واحد يتذكر الموعد.
- الأجهزة والأنظمة المضمّنة التي لا تُحدَّث بسهولة.
- البيئات التي تثبّت الشهادة (certificate pinning) على شهادة الورقة نفسها.
توصي Let's Encrypt لمن لا يدعم عميله ARI بالتجديد عند نحو ثلثي عمر الشهادة، أي قرابة اليوم 43 من 64.
قائمة فحص عملية قبل فبراير
- حدّد كل مكان تُستخدم فيه شهادات Let's Encrypt: الخوادم، والموازنات، وCDN، والبريد، والأجهزة الداخلية.
- حدّث عميل ACME إلى إصدار يدعم ARI إن كان متاحاً.
- غيّر جداول التجديد الثابتة إلى جداول نسبية أو دعها لقرار العميل.
- أضف مراقبة تنبّه عند بقاء أقل من 20 يوماً على الانتهاء، لا عند 7 أيام.
- جرّب بيئة staging بعد 14 أكتوبر لترى سلوك سلسلتك مع المدة الجديدة.
- اختبر ما يحدث حين يفشل التجديد: هل يصلك تنبيه؟ هل يوجد مسار احتياطي؟
مثال على مراقبة بسيطة
يكفي سكربت يفحص تاريخ انتهاء الشهادة لكل نطاق ويُرسل تنبيهاً حين يقل الباقي عن حد معين. الأهم أن يعمل من خارج الخادم نفسه، حتى لا يسقط مع الخدمة التي يراقبها.
أسئلة شائعة
هل ستُلغى شهاداتي الحالية؟
لا. بحسب الإعلان تبقى الشهادات الحالية صالحة حتى انتهائها الطبيعي، ولن تُلغى بسبب هذا الانتقال.
هل يمكنني البقاء على 90 يوماً؟
الإعلان يشير إلى أن 64 يوماً ستكون الافتراضية للملف الكلاسيكي، وأن 90 يوماً ستنتهي بالكامل بعد مايو 2027 تقريباً. فالأفضل التخطيط على أساس المدة الجديدة، والتأكد من الصفحة الرسمية لأي تفاصيل خاصة بحالتك.
كيف أعرف أن عميلي يدعم ARI؟
راجع وثائق العميل الذي تستخدمه (certbot أو acme.sh أو Caddy أو غيرها) وسجل إصداراته، فكثير من العملاء الحديثة أضافت الدعم تدريجياً.
الخلاصة
تقصير مدة الشهادات إلى 64 يوماً تغيير هادئ لكنه يكشف الأنظمة التي ما زالت تعتمد على الذاكرة البشرية. أمامك حتى فبراير 2027 لتحديث العميل ومراجعة جداول التجديد وإضافة مراقبة مستقلة. ابدأ باختبار staging بعد 14 أكتوبر، فكلفة الاستعداد الآن أقل بكثير من كلفة انقطاع بسبب شهادة منتهية.
المصادر: Cybersecurity News، GIGAZINE، Geek Slop