무료 SSL/TLS 인증서 발급 기관인 렛츠인크립트(Let's Encrypt)가 2027년 2월 10일부터 기본 인증서 유효기간을 현재 90일에서 64일로 단축한다고 발표했습니다. 이는 전 세계 웹 사용자의 보안을 강화하려는 비영리 조직의 사명에 따라, 인증서 키 유출 및 오발급 위험을 줄이기 위한 핵심적인 조치입니다.
이번 변경은 2027년 2월 10일 이후 발급되거나 갱신되는 인증서부터 적용됩니다. 렛츠인크립트는 2028년에는 기본 유효기간을 45일로 추가 단축할 예정이며, 더 짧은 45일 또는 6일 유효기간을 선택하는 옵션은 계속 제공됩니다. 또한, 인증서 재사용 기간도 30일에서 10일로 줄어들고, 2028년에는 7시간으로 대폭 단축될 예정입니다. 자동 갱신(ACME)을 사용하고 ACME Renewal Info(ARI)를 지원하는 클라이언트를 이용하는 사용자들은 별도의 준비 없이 전환에 대응할 수 있습니다. ARI는 렛츠인크립트가 클라이언트에 갱신 시점을 알려주는 기능으로, 대부분의 최신 ACME 클라이언트가 지원합니다. 다만, 갱신 시점을 고정 값으로 설정한 사용자들은 유효기간의 약 ⅔가 지난 시점에 갱신하도록 설정을 수정해야 합니다.
이러한 유효기간 단축은 웹 보안 환경을 더욱 견고하게 만드는 중요한 변화입니다. 인증서 유효기간이 짧아질수록 만약의 경우 키가 유출되더라도 공격자가 이를 악용할 수 있는 시간이 줄어들어 피해를 최소화할 수 있습니다. 또한, 잘못 발급된 인증서가 웹에 오래 남아있을 위험도 줄어듭니다. 이번 변경은 웹사이트 관리자들이 인증서 갱신 과정을 더욱 자동화하도록 유도하며, 이는 장기적으로 웹 생태계 전반의 보안 수준을 높이는 데 기여할 것입니다. 렛츠인크립트는 이번 변경이 원활하게 이루어질 것으로 예상하며, 문제가 발생할 경우 커뮤니티 포럼과 문서를 통해 지원을 제공할 예정입니다.