O Let’s Encrypt anunciou que, a partir de 10 de fevereiro de 2027, a validade dos certificados SSL/TLS gratuitos será reduzida de 90 para 64 dias. A mudança tem como objetivo forçar a adoção completa da automação via ACME, evitando renovações manuais que ainda são comuns no Brasil.
O que aconteceu
Depois de quase dez anos oferecendo certificados de curta validade (90 dias) para incentivar a automação, a autoridade certificadora decidiu encurtar ainda mais esse prazo. A partir de 14 de outubro de 2026, o Let’s Encrypt iniciará testes com certificados de 64 dias, permitindo que administradores optem por participar antes da implantação oficial. O prazo final para que todos os usuários migrem é 10 de fevereiro de 2027, quando os certificados de 90 dias deixarão de ser emitidos.
Para quem já utiliza clientes ACME compatíveis com o recurso ARI (ACME Renewal Information), a transição será transparente: o próprio protocolo informará ao cliente o momento exato da renovação. Já os ambientes que ainda dependem de scripts estáticos – por exemplo, “renovar 60 dias antes do vencimento” – precisarão ser revisados, sob pena de ver certificados expirarem inesperadamente.
Como chegamos aqui
Quando o Let’s Encrypt foi lançado em 2016, a prática dominante era emitir certificados com validade de um a três anos. Essa abordagem facilitava a vida dos administradores, mas deixava a segurança vulnerável: se a chave privada fosse comprometida, o atacante teria meses ou até anos de acesso. Ao introduzir o modelo de 90 dias, a iniciativa forçou o mercado a desenvolver ferramentas de renovação automática, impulsionando a adoção do HTTPS no Brasil e no mundo.
O sucesso dessa estratégia ficou evidente nos últimos anos, com a maioria dos sites populares já rodando certificados de curta validade. No entanto, ainda há um número considerável de servidores – especialmente em pequenas empresas, blogs pessoais e projetos de hobby – que não migraram para a automação total. Muitos desses ambientes ainda utilizam cron jobs ou scripts que simplesmente “renovam a cada 60 dias”. Essa prática funciona enquanto a validade for de 90 dias, mas quebra quando o período diminui.
O Let’s Encrypt também já sinalizou que a tendência é seguir diminuindo o tempo de vida dos certificados. Um plano interno prevê a adoção de 45‑day defaults a partir de 2028, reforçando a necessidade de pipelines de CI/CD que integrem a renovação de certificados como parte do fluxo de deployment.
"A redução para 64 dias não é um truque de marketing; é uma continuação lógica da estratégia de segurança que começou com os 90 dias." – Analista de segurança da Web
Para o público geek brasileiro, a mudança tem implicações práticas:
- Desenvolvedores de plugins e temas wordpress precisarão garantir que seus instaladores atualizem o cliente ACME embutido.
- Servidores de jogos que rodam em VPSs com certificados auto‑gerenciados terão que revisar scripts de renovação.
- Streamers e criadores de conteúdo que hospedam seus próprios sites de portfólio precisarão adaptar suas rotinas de manutenção.
O que vem depois
Com a data de corte se aproximando, a comunidade tem três caminhos claros:
- Adotar um cliente ACME moderno que suporte ARI – certbot, acme.sh e win‑acme já oferecem essa funcionalidade.
- Reescrever scripts de renovação para basear-se no cabeçalho “renew‑by” enviado pelo servidor, ao invés de contar dias.
- Monitorar o período de teste entre 14/10/2026 e 10/02/2027, usando logs de renovação para identificar falhas antes da produção.
Além disso, a mudança abre espaço para discussões sobre a viabilidade de certificados ainda mais curtos. Se a indústria aceitar 45‑day defaults em 2028, os pipelines de CI/CD precisarão estar ainda mais integrados com o gerenciamento de credenciais, possivelmente incorporando vaults de segredos como hashicorp vault ou AWS Secrets Manager.
Para quem ainda não migrou, o risco não é apenas de downtime. Um certificado expirado pode gerar alertas de segurança nos navegadores, afetar o SEO do site e, em casos de lojas virtuais, impedir transações. No cenário de eventos de grande porte – como a CCXP ou a Rio2C – onde sites de ingressos e APIs de pagamento são críticos, a falta de renovação automática pode causar prejuízos financeiros significativos.
Datas e o que vem depois
Resumo das datas chave:
- 14 de outubro de 2026 – Início dos testes com certificados de 64 dias (opt‑in).
- 10 de fevereiro de 2027 – Emissão oficial de certificados de 64 dias; certificados de 90 dias deixam de ser emitidos.
- 2028 – Planejamento interno para reduzir a validade padrão para 45 dias.
Os administradores brasileiros que ainda dependem de processos manuais devem usar esse calendário como um alerta para atualizar suas ferramentas. A transição não precisa ser dolorosa, desde que haja um plano de ação que inclua:
- Inventário de todos os servidores que utilizam Let’s Encrypt.
- Teste de clientes ACME com suporte a ARI em ambiente de staging.
- Automatização de alertas via webhook ou monitoramento de logs.
- Documentação interna para equipes de suporte.
Em síntese, a redução para 64 dias reforça a mensagem de que a segurança na web não pode mais ser tratada como um processo esporádico. Para a comunidade geek, isso significa mais responsabilidade, mas também mais oportunidade de aplicar boas práticas de DevOps em projetos pessoais e profissionais.


