Aller au contenu
Le Bien Heureux · Belgique
L’essentiel geek, le temps d’une pause.
Samedi 10 octobre 2026 Édition du soir N° 45
Bien expliquĂ© · Entre deux cafĂ©s · ≈ 3 min de lecture

Let’s Encrypt rĂ©duit ses certificats Ă  64 jours : pourquoi un cadenas qui pĂ©rime vite protège mieux

Dès le 10 février 2027, les certificats HTTPS gratuits de Let's Encrypt vivront 64 jours au lieu de 90. Rien à faire si tout est automatisé.

Dessin de presse : un cadenas HTTPS porte une étiquette « À consommer avant : 64 jours » ; un personnage paniqué s'exclame « Encore un renouvellement ?! » face à un robot nommé ACME
Dessin Le Bien Heureux

Le cadenas affichĂ© par le navigateur repose sur un certificat, une petite pièce d’identitĂ© numĂ©rique que le site prĂ©sente Ă  chaque visite. Let’s Encrypt, l’autoritĂ© Ă  but non lucratif qui en distribue gratuitement, a annoncĂ© le 7 octobre 2026 que les siens ne vivront plus que 64 jours au lieu de 90, Ă  partir du 10 fĂ©vrier 2027.

Pour l’internaute, rien de visible. Pour celui qui hĂ©berge un site, un NAS ou un serveur domotique derrière un certificat Let’s Encrypt, tout dĂ©pend de la façon dont le renouvellement est programmĂ©.

Pourquoi raccourcir

Un certificat est liĂ© Ă  une clĂ© privĂ©e, gardĂ©e sur le serveur. Si cette clĂ© est volĂ©e, le voleur peut se faire passer pour le site jusqu’Ă  l’expiration du certificat. Une durĂ©e de vie courte borne les dĂ©gâts : Let’s Encrypt invoque ce risque et celui d’un certificat dĂ©livrĂ© par erreur.

Avant l’arrivĂ©e de Let’s Encrypt, les certificats duraient couramment un Ă  trois ans, rappelle Ars Technica. Les 90 jours servaient dĂ©jĂ  Ă  forcer l’automatisation : personne ne renouvelle Ă  la main tous les trois mois sans finir par oublier. La suite est tracĂ©e : 45 jours par dĂ©faut en 2028, et des durĂ©es de 45 ou 6 jours sont dĂ©jĂ  proposĂ©es en option.

Le piège des chiffres écrits en dur

Le renouvellement se fait par le protocole ACME, que parlent des outils comme Certbot ou acme.sh. Deux cas se présentent.

Si le client gère ARI (ACME Renewal Information), c’est Let’s Encrypt qui lui indique quand renouveler. Il n’y a rien Ă  faire.

Sinon, le dĂ©lai est souvent figĂ© dans une tâche planifiĂ©e. Let’s Encrypt conseille de chercher les nombres 83, 80 et 60 dans les tâches cron et les scripts. Un script qui renouvelle tous les 80 jours laissera un certificat de 64 jours expirer seize jours avant d’agir. Ă€ 60 jours, il resterait quatre jours de marge, ce qui ne pardonne aucune panne.

La consigne : renouveler vers les deux tiers de la durée de vie, soit autour du 43e jour pour un certificat de 64 jours.

Ce qui ne change pas

Les certificats en cours ne seront pas rĂ©voquĂ©s, les limites d’Ă©mission restent les mĂŞmes, les adresses des serveurs ACME aussi. Seule autre modification : la validation d’un domaine ne sera rĂ©utilisable que 10 jours au lieu de 30, puis 7 heures en 2028. Selon Let’s Encrypt, cela ne concerne que les clients conçus pour s’appuyer sur cette rĂ©utilisation.

C’est aussi l’occasion d’ajouter ce que beaucoup d’installations n’ont jamais eu : une alerte quand le renouvellement Ă©choue.

En bref

  • Let’s Encrypt Ă©mettra des certificats de 64 jours au lieu de 90 Ă  partir du 10 fĂ©vrier 2027.
  • Avec un client ACME qui gère ARI, le renouvellement s’ajuste tout seul.
  • Les scripts qui renouvellent Ă  60, 80 ou 83 jours doivent ĂŞtre corrigĂ©s pour viser les deux tiers de la durĂ©e de vie.
  • Tests possibles en staging dès le 14 octobre 2026 ; 45 jours par dĂ©faut en 2028.

Sources : Let’s Encrypt, annonce du 7 octobre 2026 ; Ars Technica (8 octobre 2026)