ARK. 102.09.2026 · 2 min czytaniaZ laboratorium

Certyfikat Let's Encrypt, który się nie odnowił

Automat odnawiania zwykle działa, dopóki nie przestanie. Jak odróżnić spóźnione odnowienie od zepsutego automatu, zanim przeglądarka zablokuje stronę.

Karta wpisu: Certyfikat Let's Encrypt, który się nie odnowił

Let's Encrypt wystawia certyfikaty na 90 dni. Standardowe automaty (certbot, acme.sh, panele hostingowe) odnawiają je 30 dni przed wygaśnięciem. To znaczy, że zdrowy certyfikat prawie nigdy nie ma mniej niż 30 dni ważności. Jeśli ma, coś już się dzieje.

Przypadek z audytu

Sklep w Tier 1. W jednym audycie AI certyfikat ma 26 dni ważności, data wygaśnięcia 24 września. Tydzień później: 19 dni, data identyczna. Automat miał zadziałać około 25 sierpnia i nie zadziałał.

Nikt nie dostał alertu, bo automatyczne sprawdzenie ssl alarmuje dopiero przy 3 dniach do wygaśnięcia. Dla strony firmowej to wystarczy. Dla sklepu, w którym każda godzina niedostępności to utracone zamówienia, 3 dni na reakcję w weekend to za mało.

Co widać z zewnątrz

Sonda SSL czyta certyfikat przy każdym skanie: wystawcę, daty notBefore i notAfter, listę domen (SAN). Trzy rzeczy, które warto obserwować:

| Sygnał | Co oznacza | |---|---| | notAfter nie zmienia się między skanami, a dni ważności spadają poniżej 30 | automat odnawiania nie zadziałał | | certyfikat wystawiony na inną domenę (hostname mismatch) | serwer podaje cudzy certyfikat, zwykle po migracji lub przy braku SNI | | handshake się nie udaje | serwer stoi albo port 443 jest zablokowany |

Pierwszy przypadek daje status Ostrzeżenie, bo strona jeszcze działa. Drugi to Zły certyfikat: strona stoi, ale przeglądarka zatrzymuje odwiedzających pełnoekranowym ostrzeżeniem. Trzeci to Nie działa.

Dlaczego automat przestaje działać

Najczęstsze przyczyny z naszych audytów:

  • zmieniono rekord DNS, a walidacja HTTP-01 trafia na stary serwer,
  • wtyczka bezpieczeństwa lub reguła w .htaccess blokuje ścieżkę /.well-known/acme-challenge/,
  • hosting zmienił panel i stary cron z certbotem przestał istnieć,
  • limit wystawień Let's Encrypt (5 na tydzień dla tej samej nazwy) po serii nieudanych prób.

Co zrobić

  1. Sprawdź logi automatu odnawiania w panelu hostingu.
  2. Uruchom odnowienie ręcznie i przeczytaj błąd zamiast czekać na kolejną próbę.
  3. Jeśli automat jest zepsuty na dobre, ustaw nowy i odnów wcześniej niż 30 dni przed końcem, żeby zweryfikować, że działa.

W panelu LAB247 dni ważności certyfikatu widać w karcie strony, a ostrzeżenie pojawia się, gdy wartość spada poniżej standardowego okna odnawiania.

TAB. 3Powiązane3
20.08.2026Z laboratoriumCloaking czy blokada botów? Dwa sygnały, które wyglądają tak samo
12.08.2026Z laboratoriumCo oznacza status PODATNA i dlaczego to nie to samo co włamanie
07.09.2026Przegląd dniaMikroTrick i dwie luki w milionowych wtyczkach

Wszystkie wpisy →

Nasłuch 24/7