Let’s Encrypt chính thức phát hành chứng chỉ TLS 6 ngày và chứng chỉ cho địa chỉ IP: Bước tiến mới trong bảo mật web

VNZ-TECHS
Let’s Encrypt vừa thông báo một thay đổi quan trọng trong hệ sinh thái chứng chỉ số khi chính thức phát hành rộng rãi (Generally Available) hai loại chứng chỉ mới: chứng chỉ ngắn hạn 6 ngày và chứng chỉ TLS cấp trực tiếp cho địa chỉ IP. Đây là bước đi được cộng đồng kỹ thuật đánh giá là “mạnh tay” nhưng cần thiết, phản ánh xu hướng chung của thế giới web là rút ngắn vòng đời chứng chỉ để nâng cao mức độ an toàn.

Ban-sao-Let-encrypt.jpeg

Theo thông báo từ Matthew McPherrin (Let’s Encrypt) ngày 15/01/2026, các chứng chỉ ngắn hạn mới này có thời hạn 160 giờ, tức hơn 6 ngày một chút. Người dùng muốn sử dụng chỉ cần chọn profile shortlived trong ACME client, không cần thay đổi quy trình xác thực phức tạp. Việc phát hành này mang tính tự nguyện, Let’s Encrypt chưa có kế hoạch áp dụng làm mặc định, ít nhất là trong thời gian tới.


Điểm mấu chốt của chứng chỉ ngắn hạn nằm ở yếu tố bảo mật. Từ trước đến nay, khi khóa riêng (private key) của chứng chỉ bị lộ, giải pháp truyền thống là thu hồi (revocation). Tuy nhiên, cơ chế thu hồi chứng chỉ trên thực tế lại khá “hình thức”: nhiều trình duyệt, hệ thống hoặc ứng dụng không kiểm tra trạng thái thu hồi một cách nghiêm túc, khiến rủi ro vẫn tồn tại cho đến khi chứng chỉ hết hạn, có thể kéo dài tới 90 ngày. Với chứng chỉ chỉ tồn tại hơn 6 ngày, “cửa sổ rủi ro” này được thu hẹp đáng kể, ngay cả khi không ai kiểm tra trạng thái thu hồi.


Let’s Encrypt cũng nhấn mạnh rằng chứng chỉ ngắn hạn phù hợp nhất với các hệ thống đã tự động hóa hoàn toàn việc gia hạn. Với những ai vẫn quen gia hạn thủ công hoặc phụ thuộc vào con người để xử lý sự cố, việc chuyển sang chu kỳ 6 ngày có thể gây áp lực không nhỏ. Dù vậy, tổ chức này kỳ vọng về lâu dài, cộng đồng sẽ dần chuyển sang tự động hóa hoàn toàn, và chứng chỉ ngắn hạn sẽ trở nên phổ biến hơn. Song song đó, Let’s Encrypt cũng nhắc lại lộ trình đã công bố trước đây: chứng chỉ mặc định 90 ngày hiện tại sẽ dần được rút xuống còn 45 ngày trong vài năm tới.


Một điểm mới khác rất đáng chú ý là chứng chỉ TLS cho địa chỉ IP. Trước đây, TLS gần như gắn chặt với tên miền (domain), còn việc dùng HTTPS trực tiếp trên IP thường gặp nhiều hạn chế. Giờ đây, Let’s Encrypt cho phép cấp chứng chỉ xác thực trực tiếp cho IPv4 và IPv6. Tuy nhiên, loại chứng chỉ này bắt buộc phải là chứng chỉ ngắn hạn. Lý do được đưa ra khá rõ ràng: IP có tính “tạm thời” cao hơn domain, đặc biệt trong môi trường cloud, VPS, nơi một địa chỉ IP có thể được thu hồi và cấp lại cho người khác trong thời gian ngắn. Nếu chứng chỉ IP tồn tại quá lâu, nguy cơ bị lạm dụng là rất lớn.

Trong thực tế, việc cấp chứng chỉ IP mở ra khá nhiều kịch bản sử dụng mới. Một ví dụ được cộng đồng nhắc tới nhiều là DNS over HTTPS (DoH), đặc biệt trên iOS. iOS có xu hướng yêu cầu cả tên miền lẫn địa chỉ IP đều phải có chứng chỉ hợp lệ, khiến nhiều DoH server cá nhân không hoạt động đúng dù đã cấu hình domain chuẩn chỉnh. Chứng chỉ IP vì thế trở thành mảnh ghép còn thiếu để các hệ thống này vận hành trơn tru như các dịch vụ lớn (NextDNS, DNS4EU…).

Về mặt công cụ, hiện tại certbot vẫn chưa hỗ trợ cấp chứng chỉ IP, dù pull request đã được mở. Người dùng có thể sử dụng các ACME client khác như lego, acme.sh, caddy, traefik, cert-manager… Trong đó lego được nhiều người chia sẻ là đã hoạt động tốt, chỉ cần chú ý chọn đúng profile shortlived. Với cert-manager, việc hỗ trợ ACME profiles đã có từ phiên bản 1.18, cho phép triển khai song song nhiều issuer khác nhau, rất thuận tiện cho việc chuyển đổi dần từ chứng chỉ dài ngày sang ngắn ngày.


Một chi tiết thú vị được bàn luận khá sôi nổi trong cộng đồng là câu hỏi: “Vì sao lại là 6 ngày, mà không phải 7 hay 8?”. Đại diện Let’s Encrypt cho biết con số 160 giờ được chọn dựa trên định nghĩa “short-lived certificate” của CA/B Forum, vốn đặt mốc tối đa là 7 ngày. Let’s Encrypt cố tình chọn thấp hơn mức trần để có “dư địa an toàn” khi xảy ra sự cố. Ngoài ra, việc không làm tròn theo tuần cũng giúp tránh hiện tượng nhiều hệ thống đồng loạt gia hạn vào cùng một ngày cố định, gây bùng nổ lưu lượng (resonant frequency) – vấn đề mà các CA từng đau đầu trong quá khứ.


Tất nhiên, không phải ai cũng hào hứng. Một bộ phận quản trị hệ thống lo ngại rằng vòng đời quá ngắn sẽ khiến họ “đứng tim” nếu pipeline tự động gặp trục trặc, bởi thời gian xử lý sự cố bị rút xuống chỉ còn vài ngày. Ngược lại, nhiều ý kiến cho rằng trong bối cảnh cloud, container, CI/CD phát triển mạnh, việc tự động hóa hoàn toàn là điều bắt buộc, và chứng chỉ 6 ngày thực chất là cú hích để buộc hệ thống phải hiện đại hóa.

Tổng thể mà nói, chứng chỉ 6 ngày và chứng chỉ IP của Let’s Encrypt không phải để “ai cũng dùng ngay”, mà nhắm tới những hệ thống đã sẵn sàng cho tự động hóa và yêu cầu bảo mật cao. Đây là một bước đi cho thấy xu hướng chung của web: giảm tối đa sự phụ thuộc vào các cơ chế thu hồi thiếu tin cậy, rút ngắn thời gian tồn tại của rủi ro, và chấp nhận rằng trong kỷ nguyên hiện đại, mọi thứ cần được tự động hóa từ gốc.

Với cộng đồng công nghệ và quản trị hệ thống như anh em vn-z.vn, đây rõ ràng là một thay đổi đáng theo dõi. Dù chưa cần áp dụng ngay, nhưng việc chuẩn bị hạ tầng, làm quen với ACME profiles và kiểm tra lại quy trình gia hạn tự động là điều nên làm từ bây giờ, trước khi chứng chỉ 45 ngày rồi ngắn hơn nữa trở thành “chuẩn mới” của Internet.