Let's Encrypt baja sus certificados a 64 días: qué revisar

Let's Encrypt anunció el 7 de octubre de 2026 que, desde el 10 de febrero de 2027, sus certificados HTTPS durarán 64 días por defecto en lugar de 90. Afecta a toda web que use sus certificados gratuitos. Si la renovación es automática, casi nadie tendrá que tocar nada, pero conviene comprobarlo antes.

Lo que se sabe

  • Qué cambia y cuándo: desde el 10 de febrero de 2027, todo certificado que Let's Encrypt emita o renueve valdrá 64 días por defecto, según la nota que firma Sarah Gran el 7 de octubre de 2026. Quien quiera puede elegir uno más corto, de 45 o de 6 días.
  • Los certificados actuales: no se revocan. Let's Encrypt calcula que el último de 90 días caducará el 11 de mayo de 2027.
  • Entorno de pruebas: emitirá certificados de 64 días desde el 14 de octubre de 2026. La nota recomienda probar ahí antes del cambio.
  • A quién no le toca hacer nada: a quien renueva de forma automática con un programa que admite ARI (ACME Renewal Info), el mecanismo con el que Let's Encrypt le dice al programa cuándo renovar, según la nota.
  • A quién sí: a quien tiene la renovación atada a un número fijo de días. La nota pide renovar hacia los dos tercios de la vida del certificado y buscar cifras como 83, 80 o 60 en tareas programadas, scripts y manuales internos.
  • Validación del dominio: el plazo en que una validación ya hecha sirve para emitir de nuevo baja de 30 a 10 días, y a siete horas en 2028. Solo afecta a los programas diseñados para apoyarse en esa reutilización, dice la nota.
  • Lo que viene después: el 16 de febrero de 2028 el valor por defecto bajará a 45 días, según el calendario que Let's Encrypt publicó el 2 de diciembre de 2025.
  • Por qué: la nota dice que los plazos cortos reducen el riesgo de claves comprometidas y de certificados mal emitidos. Además lo exigen las normas del CA/Browser Forum a todas las autoridades de certificación, según la nota de 2025. La documentación de Let's Encrypt dice que el máximo permitido baja a 100 días el 15 de marzo de 2027 y a 47 días el 15 de marzo de 2029.

Qué cambia y qué no

Cambia la frecuencia. Con 90 días, la renovación llega hacia el día 60, según Let's Encrypt. Con 64 días, dos tercios son unos 43 días: la cuenta es de este artículo. El margen para arreglar una renovación que falla pasa de unos 30 días a unos 21. Con 45 días la renovación llega hacia el día 30 y quedan 15.

No cambian los límites de emisión: las renovaciones están exentas, según la nota de Let's Encrypt del 24 de febrero de 2026. Tampoco cambian las direcciones del servicio ni la cadena de certificados, dice la nota del 7 de octubre. El certificado sigue siendo gratuito y el visitante no nota nada.

Hay un detalle que pesa más con plazos cortos: Let's Encrypt dejó de enviar correos de aviso de caducidad el 4 de junio de 2025, según anunció en enero de ese año. Si la renovación falla, Let's Encrypt no avisa.

Cómo saber si te afecta

  1. Mira quién emite tu certificado. Abre tu web, pulsa el icono que está junto a la dirección y abre los datos del certificado. Si el emisor es Let's Encrypt, esto va contigo. Ahí están también las fechas de inicio y de caducidad.
  2. Si tienes hosting compartido, la renovación la hace el panel de tu proveedor. Pregúntale: «¿Su renovación automática de Let's Encrypt está preparada para certificados de 64 días desde el 10 de febrero de 2027 y de 45 días en 2028?».
  3. Si tienes un VPS o un servidor propio con Certbot, haz tres comprobaciones. Con «certbot --version» ves la versión: desde la 4.0.0 renueva cuando queda menos de un tercio de la vida del certificado, y antes usaba 30 días fijos, según su documentación. Con «systemctl list-timers» o en el crontab ves si existe la tarea automática. Y «certbot renew --dry-run» hace una renovación de prueba contra el entorno de pruebas de Let's Encrypt, según la misma documentación.
  4. Busca números fijos. Si un script propio renueva «cada 60 días» desde la emisión, con un certificado de 64 días quedan 4 días de margen: un solo fallo y la web se queda sin certificado válido. Con 80 u 83 días, el certificado caduca antes de renovarse. Las dos cuentas son de este artículo.
  5. Si renuevas a mano, tendrás que hacerlo como mínimo cada dos meses en vez de cada tres. Let's Encrypt no recomienda la renovación manual: es el momento de automatizarla.
  6. Pon una alerta de caducidad. Let's Encrypt mantiene una lista de servicios de monitoreo, sin avalar ninguno. Un certificado caducado hace que el navegador muestre una advertencia de seguridad en lugar de tu web.

Fechas para la agenda: 14 de octubre de 2026 (pruebas), 10 de febrero de 2027 (64 días), 11 de mayo de 2027 (caduca el último de 90) y 16 de febrero de 2028 (45 días).

Relacionado: Google bloquea certificados HTTPS no autorizados: qué revisar

Fuentes

Actualizaciones: aquí se añadirá si Let's Encrypt cambia alguna fecha o publica nuevas instrucciones antes del 10 de febrero de 2027.