NỘI DUNG
SSL/TLS sẽ thay đổi lớn từ năm 2026: Chu kỳ xác thực Domain (DCV) giảm còn 200 ngày theo chuẩn mới của CA/Browser Forum

CA/Browser Forum chính thức thông qua Ballot SC081v3
CA/Browser Forum đã chính thức thông qua Ballot SC081v3 – Introduce Schedule of Reducing Validity and Data Reuse Periods, đánh dấu một trong những thay đổi quan trọng nhất của ngành SSL/TLS trong nhiều năm qua.
Theo quy định mới, thời gian tái sử dụng kết quả xác thực tên miền (Domain Validation – DCV) sẽ được rút ngắn theo từng giai đoạn. Đồng thời, thời hạn hiệu lực tối đa của chứng chỉ TLS cũng sẽ tiếp tục giảm trong các năm tới.
Đây là quy chuẩn áp dụng đối với các Certificate Authority (CA) phát hành chứng chỉ SSL/TLS công khai như DigiCert, Sectigo, GlobalSign, GoDaddy, SSL.com, Entrust, HARICA, TrustAsia… nhằm đảm bảo chứng chỉ của họ tiếp tục được các trình duyệt và hệ điều hành tin cậy.
Domain Validation (DCV) là gì?
Trước khi phát hành chứng chỉ SSL/TLS, CA cần xác minh rằng tổ chức hoặc cá nhân yêu cầu cấp chứng chỉ thực sự sở hữu hoặc kiểm soát tên miền. Quá trình này được gọi là Domain Validation (DCV).
Sau khi xác thực thành công, kết quả này có thể được tái sử dụng trong một khoảng thời gian nhất định để cấp thêm chứng chỉ mà không cần xác thực lại.
Trước đây thời gian này lên tới gần 398 ngày, tuy nhiên quy định mới sẽ rút ngắn đáng kể khoảng thời gian này.
Lộ trình thay đổi theo Ballot SC081v3
Theo quy định của CA/Browser Forum, thời gian tái sử dụng kết quả xác thực Domain sẽ giảm dần như sau:
| Thời điểm | Thời gian tái sử dụng DCV tối đa |
| Trước 15/03/2026 | 398 ngày |
| 15/03/2026 – 14/03/2027 | 200 ngày |
| 15/03/2027 – 14/03/2029 | 100 ngày |
| Từ 15/03/2029 | 47 ngày |
Điều này đồng nghĩa các doanh nghiệp sẽ phải xác thực lại tên miền thường xuyên hơn để tiếp tục phát hành hoặc gia hạn chứng chỉ SSL.
Những loại chứng chỉ bị ảnh hưởng
Việc thay đổi áp dụng đối với các chứng chỉ TLS công khai yêu cầu xác thực Domain, bao gồm:
- OV SSL Certificate
- EV SSL Certificate
- Multi-domain Certificate
- Wildcard Certificate (OV/EV)
- Các hệ thống Public PKI khác sử dụng Domain Validation
Đối với chứng chỉ DV (Domain Validation Certificate), quy trình cấp phát vốn luôn yêu cầu xác thực Domain khi phát hành nên sẽ không bị ảnh hưởng bởi cơ chế “Domain Validation Reuse”.
Vì sao CA/Browser Forum lại thay đổi?
Theo nội dung Ballot SC081v3, việc giảm thời gian tái sử dụng dữ liệu xác thực giúp nâng cao độ tin cậy của hạ tầng Web PKI.
Một số mục tiêu chính gồm:
- Giảm nguy cơ sử dụng dữ liệu xác thực đã lỗi thời.
- Hạn chế việc chứng chỉ vẫn còn hiệu lực khi quyền sở hữu Domain đã thay đổi.
- Giảm rủi ro từ các chứng chỉ được phát hành sai.
- Khuyến khích doanh nghiệp triển khai tự động hóa quản lý chứng chỉ (Certificate Lifecycle Management).
- Giúp quá trình thay đổi thuật toán mã hóa diễn ra nhanh hơn khi xuất hiện lỗ hổng bảo mật.
- Giảm sự phụ thuộc vào CRL và OCSP trong việc xác minh trạng thái chứng chỉ.
Nói cách khác, chứng chỉ SSL sẽ phản ánh sát hơn trạng thái thực tế của Domain tại thời điểm phát hành.
Các Certificate Authority sẽ phải tuân thủ
Ballot SC081v3 là một phần của TLS Baseline Requirements do CA/Browser Forum ban hành.
Điều đó đồng nghĩa tất cả các Certificate Authority phát hành chứng chỉ TLS công khai đều phải triển khai theo lộ trình này nếu muốn chứng chỉ của mình tiếp tục được:
- Google Chrome tin cậy
- Mozilla Firefox tin cậy
- Apple Safari tin cậy
- Microsoft Edge tin cậy
Nói cách khác, đây là quy định chung của toàn ngành, không phải chính sách riêng của bất kỳ nhà cung cấp chứng chỉ nào.
Doanh nghiệp cần chuẩn bị gì?
Để tránh ảnh hưởng đến việc cấp mới hoặc gia hạn chứng chỉ SSL/TLS trong tương lai, doanh nghiệp nên:
- Theo dõi thời hạn xác thực Domain (DCV).
- Chuẩn bị xác thực lại Domain định kỳ theo quy định mới.
- Tự động hóa quy trình xác thực nếu quản lý nhiều tên miền.
- Rà soát hệ thống quản lý chứng chỉ để đảm bảo không bị gián đoạn khi thời gian tái sử dụng DCV tiếp tục giảm trong các năm tới.
Trong tương lai, thời hạn SSL cũng sẽ tiếp tục giảm
Ballot SC081v3 không chỉ rút ngắn thời gian tái sử dụng Domain Validation.
Theo lộ trình đã được thông qua, thời hạn hiệu lực tối đa của chứng chỉ TLS cũng sẽ giảm dần và chỉ còn 47 ngày vào năm 2029.
Điều này cho thấy xu hướng chung của ngành SSL/TLS là:
- Chứng chỉ có thời hạn ngắn hơn.
- Tự động xác thực.
- Tự động gia hạn.
- Tự động triển khai và xoay vòng chứng chỉ.
Các doanh nghiệp vẫn đang quản lý chứng chỉ theo phương pháp thủ công nên sớm chuẩn bị cho sự thay đổi này.
Kết luận
Ballot SC081v3 đánh dấu bước chuyển lớn trong việc quản lý chứng chỉ số trên Internet.
Từ năm 2026, các tổ chức sử dụng chứng chỉ SSL/TLS sẽ phải xác thực Domain thường xuyên hơn, đồng thời thời hạn chứng chỉ cũng sẽ tiếp tục được rút ngắn trong những năm tiếp theo.
Đây là thay đổi mang tính toàn cầu, áp dụng cho toàn bộ các Certificate Authority phát hành chứng chỉ công khai và là xu hướng tất yếu nhằm nâng cao mức độ an toàn của hạ tầng Internet.
Nguồn
- CA/Browser Forum – Ballot SC081v3: Introduce Schedule of Reducing Validity and Data Reuse Periods.
- DigiCert Knowledge Base – Domain Validation Reuse Changes in 2026
- 2026 updates that affect certificate issuance, validation, and renewals
Với kinh nghiệm thực chiến từ việc tiếp xúc hàng ngày với vô vàn vấn đề về Website, Hosting, VPS, Server tại Phòng Kỹ thuật AZDIGI, mình luôn ấp ủ niềm đam mê chia sẻ kiến thức.
Mình xây dựng các blog không chỉ để tự trau dồi kỹ năng mà còn để cung cấp những tài liệu, hướng dẫn hữu ích nhất đến cộng đồng. Rất mong nhận được sự quan tâm của các bạn!
Để lại thông tin, mình sẽ phản hồi ngay.
