Ważność certyfikatu SSL

Wpisz notBefore i notAfter z certyfikatu SSL/TLS, a kalkulator policzy długość okna ważności w dniach, miesiącach i latach oraz sprawdzi, czy certyfikat jest dziś aktywny — z kontekstem skracanych okresów CA/Browser Forum.

Dane

Znajdziesz je w szczegółach certyfikatu przeglądarki ("Valid from" / "Valid to") albo z terminala: openssl x509 -dates -noout -in cert.pem.

Wynik

Wprowadź dane i kliknij Oblicz.

Co to jest okno ważności

Ten kalkulator odpowiada na pytanie: jak długo certyfikat jest ważny ogółem — od notBefore do notAfter. To długość życia certyfikatu, nie odliczanie „ile dni zostało”. Wynik pokazuje rozpiętość w dniach (oraz ~miesiącach/latach) i czy dziś jesteś wewnątrz tego okna.

CA/Browser Forum systematycznie skraca żywotność

  • 2020: maksymalna ważność publicznych certyfikatów DV/OV/EV ograniczona do 398 dni.
  • Głosowania CA/B Forum (ballot SC-081 i kolejne) zapowiadają dalsze skracanie w kilku etapach — w stronę 200, potem nawet 47 dni w harmonogramie do 2029 r.
  • Powód: krótsze okno ważności ogranicza szkody, jeśli klucz prywatny wycieknie lub CA popełni błąd walidacji.

Model 90 dni (Let's Encrypt)

Let's Encrypt od początku wystawiał certyfikaty na 90 dni, licząc na automatyczne odnawianie, nie ręczne. To rozwiązanie wyprzedziło trend, który teraz wymusza CA/Browser Forum na całej branży — krótsze okno = mniejsza powierzchnia ryzyka, ale tylko jeśli odnawianie jest zautomatyzowane.

Automatyzacja ACME

  • Protokół ACME (RFC 8555) automatyzuje wydawanie i odnawianie — certbot, acme.sh, wbudowane integracje w Caddy, Traefik, load balancery cloud.
  • Przy krótszych oknach (90 dni i mniej) ręczne odnawianie praktycznie nie skaluje się — automatyzacja staje się wymogiem, nie luksusem.
  • Dobra praktyka: monitoring, który alarmuje, gdy automatyczne odnowienie nie zadziałało (np. przez zmianę DNS/HTTP-01 challenge).

Wpływ na operacje

Krótsze okna ważności oznaczają częstsze wdrożenia certyfikatów i większą potrzebę monitoringu. Policz długość okna bieżącego certyfikatu i porównaj z polityką organizacji — blisko 398 dni oznacza, że kolejne limity CA/B Forum będą boleć bez automatyzacji.

Mini-checklista:

  • Zaplanuj odnowienie przed końcem okna — nie w ostatnim dniu.
  • Automatyzuj, jeśli możesz (ACME, certbot, skrypty CI).
  • Monitoruj daty wygaśnięcia w dashboardzie / alertach.
  • Po odnowieniu sprawdź łańcuch certyfikatów na produkcji.

Tabela: typowe okna ważności

Wpisz te same daty w formularzu, żeby zobaczyć dni / miesiące / lata.

Typowa długośćnotBefore (przykład)notAfter (przykład)Dni
~90 dni (ACME / LE)2026-01-012026-04-0190
~180 dni2026-01-012026-07-01181
~365 dni2026-01-012027-01-01365
~397–398 dni (limit CA/B)2025-06-012026-07-04~398

Przykłady

  • notBefore 2026-01-01, notAfter 2026-04-01 → okno ok. 90 dni (typowe dla Let's Encrypt).
  • notBefore 2025-06-01, notAfter 2026-07-04 → okno ok. 398 dni (maksimum wg obecnych zasad CA/B Forum).
  • Dzisiejsza data przed notBefore → certyfikat "jeszcze nieaktywny" (rzadkie, ale możliwe przy preload certyfikatów).

FAQ — okno ważności certyfikatu

Czym różni się to od kalkulatora "dni do wygaśnięcia"?
Tamten liczy odliczanie do jednej daty. Ten liczy całą rozpiętość certyfikatu (notBefore → notAfter) i sprawdza, czy dziś jesteś w jej środku.
Skąd wziąć notBefore i notAfter?
W szczegółach certyfikatu w przeglądarce: "Valid from" / "Valid to". Do szybkiego odczytu obu dat naraz: openssl x509 -dates -noout -in cert.pem (kalkulator dni do wygaśnięcia skupia się na -enddate).
Dlaczego okno bywa krótsze niż rok?
CA/Browser Forum od 2020 r. ogranicza publiczne certyfikaty do maks. 398 dni, a kolejne ballotty zapowiadają dalsze skrócenia w stronę kilkudziesięciu dni.
Czy 90 dni to błąd konfiguracji?
Nie — to standardowy model Let's Encrypt/ACME, zaprojektowany pod automatyczne odnawianie, nie ręczne.
Co znaczy status "jeszcze nieaktywny"?
Dzisiejsza data jest przed notBefore — certyfikat formalnie istnieje, ale klienci go jeszcze nie zaakceptują jako ważny.
Czy miesiące i lata są dokładne?
To przybliżenia (dni ÷ 30,44 i dni ÷ 365,25) — wystarczające do porównań, dokładna liczba dni jest w polu "Dni".
Czy mogę użyć tego dla certyfikatów wewnętrznego CA?
Tak — kalkulator działa na dowolnych dwóch datach, niezależnie od tego, kto wystawił certyfikat.
Jak to się łączy z automatyzacją ACME?
Znając długość okna, łatwiej ustawić harmonogram odnawiania (np. w 2/3 okna) tak, by automatyzacja miała margines na retry przy błędach.