הקדמה
תעודת SSL היא אחד מאותם מרכיבים שברגע שמתקינים אותם, שוכחים מהם לשנה שלמה. בקרוב זה ישתנה. ה-CA/Browser Forum – הגוף שמגדיר את הכללים לתעודות SSL/TLS, ובו חברות ספקי תעודות כמו DigiCert ו-Sectigo לצד יצרניות הדפדפנים הגדולות (גוגל, אפל, מוזילה ומיקרוסופט) – אישר באפריל 2025 רפורמה שתקטין באופן הדרגתי אך משמעותי את משך החיים המקסימלי של כל תעודת SSL ציבורית. במקום תעודה שתקפה כמעט שנה, בתוך כמה שנים נגיע לתעודות שתקפות לכל היותר 47 יום. הפוסט הזה מסביר מה בדיוק משתנה, מתי, ולמה זה אמור להדאיג כל מי שמנהל אתר.
לוח הזמנים הרשמי
השינוי לא קורה בבת אחת. הוא מתגלגל בשלושה שלבים מוגדרים:
שלב ראשון – 15 במרץ 2026
משך החיים המקסימלי של תעודה יורד מ-398 יום ל-200 יום. בפועל, ספקיות התעודות הגדולות הקדימו את התרופפות: DigiCert עברה להגבלה של 199 יום בפברואר 2026, ו-Sectigo עשתה זאת במרץ, ימים ספורים לפני המועד הרשמי.
שלב שני – 15 במרץ 2027
משך החיים המקסימלי מצטמצם עוד יותר, ל-100 יום.
שלב שלישי – 15 במרץ 2029
משך החיים המקסימלי מגיע ל-47 יום בלבד – פחות משבעה שבועות. בהשוואה למצב הנוכחי, זהו קיצור של פי שמונה בתדירות החידוש הנדרשת.
מה משתנה בתקופת מימוש האימות
מעבר לתוקף התעודה עצמה, גם תקופת המימוש מחדש של בדיקות האימות מתקצרת באותו קצב. זו תקופת הזמן שבה ספק התעודה יכול "להסתמך" על אימות שכבר בוצע, בלי לבצע אותו מחדש בכל הנפקה.
אימות דומיין (DV)
תוקף האימות יורד בהדרגה מ-398 יום, ל-200 יום, ל-100 יום, ועד 10 ימים בלבד עד 2029. כלומר, החל מ-2029 כל הנפקת תעודה תדרוש בפועל אימות דומיין מחדש.
אימות זהות עסקית (Subject Identity Information – רלוונטי לתעודות OV ו-EV)
תוקף האימות העסקי יורד מ-825 יום ל-398 יום, החל ממרץ 2026. כל מי שמשתמש בתעודות OV או EV יצטרך לבצע את תהליך אימות הזהות העסקית בתדירות כפולה מהקיים.
הרציונל מאחורי השינוי
הסיבה המרכזית היא ביטחונית. תעודה שתקפה לזמן רב מגדילה את "חלון הפגיעות": אם המפתח הפרטי של תעודה נדלף או נפרץ, התוקף יכול להשתמש בו כל עוד התעודה בתוקף – לחיזוי שירות לגיטימי או לביצוע התקפות תיווך. תעודה שתקפה ל-47 יום מצמצמת את חלון הניצול הזה בצורה משמעותית.
שיקול נוסף הוא היערכות לעידן הקריפטוגרפיה הפוסט-קוונטית. ככל שהתקדמות זו תתממש, ארגונים יצטרכו "זריזות קריפטוגרפית" – יכולת להחליף אלגוריתמים ומפתחות במהירות. תעודות קצרות-טווח מחייבות בנייה מוקדמת של תשתית שמתאימה לכך מראש.
האם זה ייקר את העלות
לא. ספקיות התעודות מבהירות שהמחיר מבוסס על מנוי שנתי או רב-שנתי, ולא על מספר הפעמים שהתעודה מונפקת בפועל. תעודה שנקנתה לשנה תונפק מחדש אוטומטית כמה פעמים במהלך אותה שנה, בהתאם למשך החיים המקסימלי החדש, ללא תוספת תשלום.
למה זה משנה בפועל
הבעיה האמיתית כאן היא תפעולית, לא כלכלית. ניהול תעודות באופן ידני – כניסה לפאנל, יצירת בקשת CSR, התקנה על השרת – פשוט לא ישרוד תדירות חידוש של כל 47 יום, על פני כל הדומיינים והתת-דומיינים שבניהולכם.
המסקנה המעשית: אוטומציה הופכת מאופציה לחובה תפעולית. פרוטוקולים כמו ACME (Automated Certificate Management Environment) מאפשרים הנפקה, התקנה וחידוש תעודות באופן מלא ואוטומטי, ללא מעורבות אדם.
מה כדאי לעשות כבר עכשיו
מיפוי תעודות קיימות
לדעת אילו תעודות יש לכם, על אילו דומיינים, ומתי כל אחת פגה.
בדיקת תאימות לאוטומציה
לוודא שספק האחסון או ניהול ה-DNS שלכם תומך בפרוטוקול ACME. אם לא – זה הזמן לבדוק חלופות.
הערכת תהליך האימות העסקי
משתמשים בתעודות OV או EV יצטרכו תהליך אימות תכוף יותר, ולכן כדאי לתכנן אותו מראש.
אי-דחיינות
השלב הראשון (200 יום) עדיין מאפשר ניהול ידני סביר. השלבים הבאים (100 ואז 47 יום) לא יאפשרו זאת. ככל שהאוטומציה תוטמע מוקדם יותר, כך יישמר פחות כאב ראש בעתיד.
לסיכום
עידן תעודת ה-SSL השנתית הפשוטה מתקרב לסיומו. בתוך כמה שנים, ניהול תעודות ללא אוטומציה מלאה יהפוך לבלתי אפשרי – לא משנה אם זה בלוג קטן או מערכת ארגונית גדולה. השינוי הזה משרת מטרה ביטחונית רחבה, אך מחייב כל בעל אתר להתאים את התשתית שלו מוקדם, לפני שהמועדים האחרונים יתפסו אתכם לא מוכנים.


