List 06 Sigurnost
SSL sertifikat: kako da nikad ne istekne
SSL (tačnije TLS) sertifikat potvrđuje da je sajt na vašem domenu i šifruje vezu, pa pregledač otvara sajt bez upozorenja. Besplatan sertifikat, na primer od Let's Encrypt-a, javno je priznat kao i plaćeni; važno je da se obnavlja sam. Rok se skraćuje: od 15. marta 2026. najviše 200 dana, od 15. marta 2027. 100, od 15. marta 2029. 47 dana.
- List
- 06 / 09
- Naziv
- SSL sertifikat
- Razmera
- 1:1
- Revizija
- Crtao
- D. Svilenković
Na ovom listu
Koliko važi sertifikat
Najduže važenje sertifikata određuju pravila koja moraju da poštuju svi javno priznati izdavaoci, Baseline Requirements CA/Browser Foruma. Raspored je usvojen glasanjem SC-081v3, 11. aprila 2025:
| Sertifikat izdat | Najduže važenje |
|---|---|
| pre 15. marta 2026. | 398 dana |
| od 15. marta 2026. | 200 dana |
| od 15. marta 2027. | 100 dana |
| od 15. marta 2029. | 47 dana |
Isto glasanje od 15. marta 2029. skraćuje na 10 dana vreme za koje izdavalac sme ponovo da koristi raniju proveru domena. Uz sertifikat od 47 dana to znači i novu proveru domena pri skoro svakoj obnovi.
- pre 15. 3. 2026. 398
- od 15. 3. 2026. 200
- od 15. 3. 2027. 100
- od 15. 3. 2029. 47
Let’s Encrypt: 90, pa 64, pa 45 dana
Let’s Encrypt, besplatan izdavalac koji vodi neprofitna organizacija ISRG, objavio je svoj raspored:
- Sada izdaje sertifikate od 90 dana.
- Od 13. maja 2026. profil
tlsserver, koji se bira na zahtev, izdaje sertifikate od 45 dana. - Od 10. februara 2027. podrazumevani profil (
classic) izdavaće sertifikate od 64 dana, a potvrda domena važiće 10 dana. - Od 16. februara 2028. podrazumevani profil izdavaće sertifikate od 45 dana, a potvrda domena važiće 7 sati.
- Na zahtev izdaje i sertifikate od 6 dana (profil
shortlived).
Let’s Encrypt navodi da većina korisnika sa automatskom obnovom ne mora ništa da menja. Preporučuje ARI (ACME Renewal Information), način na koji izdavalac sam javlja programu za obnovu kada da obnovi sertifikat.
Zašto ručna obnova više ne ide
Kad rok padne na 47 dana, sertifikat će se obnavljati bar osam puta godišnje. Ručno to znači podsetnik u kalendaru koji jednom neko propusti, a ni pomoć spolja više ne stiže: Let’s Encrypt je 4. juna 2025. prestao da šalje mejl upozorenja pred istek.
Rešenje su dve stvari: automatska obnova (program za obnovu na serveru ili hosting koji to radi sam) i nadzor koji javi kad obnova ne prođe. Obnova bez nadzora može da otkaže tiho, kao u primeru sa sajta Klimatronik 016 ispod.
Šta proveriti jednom
- Datum isteka. Kliknite ikonicu levo od adrese sajta i otvorite podatke o sertifikatu. Kad obnova radi, datum isteka se redovno pomera unapred.
- Adresa sa www i bez www. Ako obe vode na sajt, sertifikat mora da pokriva obe; inače jedna od njih daje upozorenje.
- IPv6. Ako domen ima AAAA zapis, a server preko IPv6 ne služi vaš sajt, posetioci preko IPv6 dobijaju tuđi sertifikat. Na sajtu Aleksa Insajder upravo zato je sajt za te posetioce izgledao kao da je provaljen.
- Da li je obnova zaista podešena. Na sajtu Klimatronik 016 sertifikat je istekao i sajt je tri dana bio nedostupan. Uzrok nije bio propušten rok: umesto podešavanja za automatsko obnavljanje stajao je prazan fajl. Posle popravke uvedena je dnevna provera koja javlja mejlom ako bilo kom sertifikatu na serveru ostane manje od dve nedelje.
- Putanja /.well-known/ nije blokirana. Provera domena preko HTTP-a čita fajl sa adrese
/.well-known/acme-challenge/(RFC 8555), pa pravilo servera koje tu putanju blokira obara obnovu bez ikakvog znaka na sajtu. Na sajtu Zlaja 2015 pravilo servera za skrivene fajlove blokiralo je i /.well-known/. Pri selidbi sajta La Sylphide sačuvan je i direktorijum za potvrdu sertifikata. - CAA zapis, ako ga imate, dozvoljava izdavaoca koga koristite. O tome je sledeći odeljak.
CAA zapis: ko sme da izda sertifikat
CAA je DNS zapis koji kaže koji izdavaoci smeju da izdaju sertifikat za vaš domen. Izdavalac je dužan da ga proveri pre izdavanja (RFC 8659). Bez CAA zapisa sertifikat za domen sme da izda bilo koji javno priznat izdavalac.
| Ime | Tip | Vrednost |
|---|---|---|
| vasafirma.rs. | CAA | 0 issue "letsencrypt.org" |
| vasafirma.rs. | CAA | 0 iodef "mailto:bezbednost@vasafirma.rs" |
issuenavodi izdavaoca koji sme da izda sertifikat; Let’s Encrypt koristiletsencrypt.org. Višeissuezapisa se sabira.issuewildvaži isto, ali samo za džoker sertifikate, na primer*.vasafirma.rs.iodefje adresa za prijavu spornih zahteva; sam ne ograničava izdavanje.issue ";"znači da niko ne sme da izda sertifikat, što ima smisla za domen bez sajta.- Ako poddomen nema svoj CAA zapis, važi zapis domena iznad njega.
Pazite na jedno: ako promenite izdavaoca, ili pređete na hosting koji koristi drugog izdavaoca, a CAA ostane star, obnova neće proći.
Na sajtu Glass Service Bošnjace CAA zapis dozvoljava izdavanje samo jednom telu, a ocena na SSL Labs testu je A+. Kod firme AutoSet Niš uz CAA stoji i adresa za prijavu pokušaja. Šta CAA vašeg domena dozvoljava pokazuje provera DNS zapisa.
Sertifikat je istekao: šta sada
- Obnovite ga odmah, ručnim pokretanjem obnove na serveru ili preko hostinga.
- Nađite zašto automatska obnova nije prošla. Mogući uzroci su:
- DNS domena ne vodi na server koji traži sertifikat, na primer posle selidbe ili zbog AAAA zapisa ka drugom serveru;
- putanja
/.well-known/acme-challenge/je blokirana ili preusmerena; - CAA zapis ne dozvoljava izdavaoca;
- program za obnovu nije podešen ili ne radi, kao prazan fajl na sajtu Klimatronik 016;
- domen je istekao, pa izdavalac ne može da ga proveri (Istekao domen).
- Uključite nadzor koji javlja kad sertifikatu ostane manje od dve nedelje.
Posetiocima ne savetujte da „prihvate rizik“ i uđu na sajt: tako ih učite da preskaču upozorenje koje ih štiti. I obrnuto, upozorenje o sertifikatu ne znači uvek da je sajt hakovan. Kako to razlikovati piše na strani Sajt je hakovan: šta sada.
Ažuriranja i produženje sertifikata deo su održavanja sajta koje radim. Ako vam je sertifikat istekao ili ne znate ko ga obnavlja, pošaljite upit.
Proverite svoj domen
Alat čita MX, SPF, DKIM, DMARC, CAA i NS zapise vašeg domena i uz svaki nalaz kaže šta znači i šta da popravite.
Česta pitanja
Šta je SSL sertifikat?
Digitalna potvrda, koju izdaje javno priznat izdavalac, da server kome se pregledač obraća stvarno odgovara za taj domen. Uz nju je veza između posetioca i sajta šifrovana, pa niko na putu ne može da čita ni da menja podatke, na primer lozinke i podatke iz formi. Pravi naziv je TLS, ali se zadržao stari naziv SSL.
Da li postoji besplatan SSL sertifikat?
Da. Let's Encrypt je besplatan, automatizovan i otvoren izdavalac koji vodi neprofitna organizacija ISRG, a njegovi sertifikati su javno priznati kao i ostali. Proverite kod hostinga da li ga nudi i da li ga obnavlja sam.
Šta se dešava kad SSL sertifikat istekne?
Pregledač posetiocima umesto sajta prikazuje upozorenje da veza nije bezbedna, a programi i servisi koji se povezuju sa sajtom mogu da prestanu da rade. Sertifikat treba odmah obnoviti, a zatim naći zašto se nije obnovio sam.
Zašto sertifikati sada traju kraće?
Tako je odlučeno u CA/Browser Forumu, gde se izdavaoci sertifikata i pregledači dogovaraju o pravilima: glasanjem SC-081v3, usvojenim 11. aprila 2025, najduže važenje pada sa 398 na 200 dana od 15. marta 2026, na 100 od 15. marta 2027. i na 47 dana od 15. marta 2029. Istim glasanjem se skraćuje i vreme za koje izdavalac sme ponovo da koristi raniju proveru domena, na 10 dana od 2029.
Koliko košta SSL sertifikat?
Let's Encrypt sertifikate ne naplaćuje. Plaćene sertifikate prodaju drugi izdavaoci i njihovi prodavci, po svojim cenama. Za običan sajt firme besplatan sertifikat daje isto šifrovanje; plaćeni se biraju zbog dodatne provere firme ili podrške.
Izvori
Provereno 28. 9. 2026. Strane su na engleskom.
- CA/Browser Forum, Baseline Requirements, verzija 2.3.0, odeljak 6.3.2 i glasanje SC-081v3
- Let’s Encrypt: prelazak sa 90 na 45 dana, kraj mejl upozorenja, sertifikati od 6 dana, CAA i o izdavaocu
- RFC 8659: CAA
- RFC 8555: ACME, provera domena preko HTTP-a