Ресурсы: техническое описание TLS, LaTeX - в картинки (img), криптографическая библиотека Arduino, шифр "Кузнечик" на ассемблере AMD64/AVX и ARM64
Короткоживущие сертификаты dxdt.blog – месяц работы
Вот уже месяц сайт dxdt.blog работает на “короткоживущих” TLS-сертификатах Let’s Encrypt. Эти сертификаты валидны, примерно, шесть с половиной дней (160 часов). Соответственно, новые сертификаты заказывает автомат через API ACME (утилита certbot, в данном случае), с периодичностью один раз в двое суток.
Если новый сертификат удалось получить, то он устанавливается на веб-сервер (другим простым скриптом), если не удалось, то остаётся старый сертификат. Об изменении статуса, о попытках заказа сертификата – робот отправляет мне письмо. Заметьте, кстати, что в ACME нет такого понятия, как “продление сертификата” – нужно просто заказывать новый сертификат, вместо старого. Я несколько раз подобные “старые” сертификаты, после получения нового, даже отзывал (есть специальный статус для причины отзыва: Superseded), но сейчас решил оставлять без отзыва.
То есть, в принципе, всё сделано типовым способом и пока что работает нормально. Продолжаем наблюдать.
Адрес записки: https://dxdt.blog/2026/07/16/18658/
Похожие записки:
- Переключение на ML-KEM в браузере Chrome
- Боты AI
- Реплика: история с сертификатом Jabber.ru и "управление доверием"
- Обновление "Избранного"
- Приложения и ID на смартфоне в Великобритании
- Техническое: ECS и блокирование адресов CDN
- Проверка: число
- Интерпретация DMARC в разрезе DKIM
- Записки за ноябрь 2024
- Вывод ключей Kyber768 на tls13.1d.pw
- Ретроспектива заметок: июль 2009 года
Новый
Комментарии читателей блога: 3
1 <t> // 16th July 2026, 18:02 // Читатель Андрей написал:
> работает нормально. Продолжаем наблюдать
А какие технические проблемы вы здесь считаете возможными?
2 <t> // 16th July 2026, 21:47 // Александр Венедюхин:
Основная возможная проблема – одна: новый сертификат не выпустится, например, по причине, что тихо отломился автомат или что-то подобное, а так как сертификат на очень короткий срок, то и на публично доступном сервере появится “протухший” сертификат. Не очень-то красиво, особенно, в случае сайта, где немало про TLS написано. Ну, то есть, в случае шестидневных сертификатов, там буквально пара дней на реагирование остаётся, а для меня – это уж очень быстро.
3 <t> // 17th July 2026, 12:02 // Читатель beldmit написал:
Сертификата век недолог
И потому так сладок он…
Написать комментарий