Tracking-Pixel im Newsletter: Kanzlei Cyfire mahnt fehlende Einwilligung ab
Cyfire mahnt Newsletter mit Öffnungs- und Klick-Tracking ohne eigene Einwilligung ab. Was beanstandet wird und wie Sie Ihr Versand-Tool prüfen.
Weiterlesenvon Wolfscastle, Team
Ab 10.02.2027 stellt Let’s Encrypt Zertifikate mit 64 Tagen Laufzeit aus, ab 2028 mit 45 Tagen. Worauf Sie bei der automatischen Verlängerung achten sollten.
Ab dem 10. Februar 2027 gelten Zertifikate von Let’s Encrypt standardmäßig nur noch 64 Tage statt 90. Ein Jahr später, ab dem 16. Februar 2028, sind es 45 Tage. Wer seine Zertifikate automatisch verlängert, muss meist nichts umbauen. Prüfen sollten Sie die Automatik trotzdem, denn feste Verlängerungsintervalle passen nicht mehr.
Die Termine stehen im Beitrag Decreasing Certificate Lifetimes to 45 Days auf dem Blog von Let’s Encrypt. Eine Übersicht aller anstehenden Änderungen pflegt das Let’s-Encrypt-Team zusätzlich im Community-Forum.
Let’s Encrypt stellt Zertifikate über sogenannte Profile aus. Wer nichts einstellt, bekommt das Standardprofil „classic“. Laut Let’s Encrypt ändert sich dieses Profil so:
| Ab | Laufzeit | Wiederverwendung der Domain-Validierung | |---|---|---| | bisher | 90 Tage | 30 Tage | | 10.02.2027 | 64 Tage | 10 Tage | | 16.02.2028 | 45 Tage | 7 Stunden |
Die Änderungen kommen jeweils etwa einen Monat früher in die Testumgebung (Staging) von Let’s Encrypt. Bestehende Zertifikate bleiben unberührt. Die neue Laufzeit bekommen Sie bei der ersten Verlängerung nach dem jeweiligen Stichtag.
Wer schon jetzt testen will, kann das Profil „tlsserver“ anfordern. Es liefert schon heute Zertifikate mit 45 Tagen Laufzeit. Die Profile und ihre Werte listet die Profil-Dokumentation.
Let’s Encrypt handelt nicht allein. Die Vorgaben kommen vom CA/Browser Forum, in dem Zertifizierungsstellen und Browserhersteller die Regeln für öffentlich vertrauenswürdige Zertifikate festlegen. Mit dem Ballot SC-081 hat das Gremium beschlossen, die maximale Laufzeit von 398 auf 47 Tage zu senken. 25 Zertifizierungsstellen stimmten dafür, keine dagegen. Apple, Google, Microsoft und Mozilla stimmten ebenfalls zu.
Laut der Profil-Dokumentation von Let’s Encrypt liegt die Grenze derzeit bei 200 Tagen. Für Zertifikate ab dem 15. März 2027 sind es 100 Tage, ab dem 15. März 2029 nur noch 47 Tage. Die Grenze von 47 Tagen gilt dann für alle öffentlichen Zertifizierungsstellen.
Laut Let’s Encrypt verlängern Clients heute typischerweise um Tag 60 eines 90-Tage-Zertifikats. Bei 45 Tagen Laufzeit rückt dieser Zeitpunkt auf etwa Tag 30. Sie verlängern also ungefähr doppelt so oft. An den Rate Limits ändert das nichts, denn Verlängerungen sind davon ausgenommen.
Let’s Encrypt schreibt im Beitrag zur 45-Tage-Laufzeit ausdrücklich, dass eine feste Verlängerung alle 60 Tage nicht mehr genügt. Wer seinen ACME-Client ohne weitere Hilfe betreibt, sollte nach etwa zwei Dritteln der Laufzeit verlängern. ACME ist das Protokoll, über das Programme wie Certbot Zertifikate automatisch beantragen.
Die bessere Lösung heißt ACME Renewal Information, kurz ARI. Dabei fragt der Client bei Let’s Encrypt nach, wann er verlängern soll. Der Server antwortet mit einem empfohlenen Zeitfenster. Der Standard ist inzwischen als RFC 9773 veröffentlicht.
Wie das in großem Maßstab aussieht, beschreibt Let’s Encrypt in einem Beitrag vom 17. März 2026 am Beispiel Shopify. Shopify verwaltet Zertifikate für die eigenen Domains von Millionen Händlern. Früher verlängerte Shopify 30 Tage vor Ablauf. Heute bestimmt das ARI-Zeitfenster den Zeitpunkt. Laut Let’s Encrypt unterstützen immer mehr ACME-Clients ARI, darunter Certbot.
Let’s Encrypt hat den Versand von Erinnerungsmails vor dem Ablauf eines Zertifikats am 4. Juni 2025 eingestellt. Wer sich darauf verlassen hat, braucht für gescheiterte Verlängerungen inzwischen eine andere Warnung.
Let’s Encrypt rät deshalb zu einem Monitoring, das Alarm schlägt, wenn ein Zertifikat nicht rechtzeitig erneuert wurde. Eine Auswahl externer Dienste steht auf der Seite Monitoring Options. Bei kürzeren Laufzeiten bleibt weniger Zeit, um auf einen Fehler zu reagieren.
Bisher merkt sich Let’s Encrypt eine erfolgreiche Domain-Validierung 30 Tage lang. Ab Februar 2028 sind es nur noch 7 Stunden. In der Praxis muss Ihr Server also bei jeder Verlängerung erneut beweisen, dass er die Domain kontrolliert.
Bei den heutigen Verfahren HTTP-01, TLS-ALPN-01 und DNS-01 braucht der ACME-Client dafür direkten Zugriff auf Webserver oder DNS. Wer DNS-01 nutzt, braucht einen Client, der den TXT-Eintrag selbst setzen kann. Für dieses Problem hat Let’s Encrypt das Verfahren DNS-PERSIST-01 entwickelt. Dabei hinterlegen Sie einmalig einen dauerhaften TXT-Eintrag, der Let’s Encrypt und Ihr ACME-Konto benennt. Den Start im Produktivbetrieb hatte Let’s Encrypt im Februar 2026 für das zweite Quartal 2026 angekündigt.
Bis Februar 2027 bleiben gut vier Monate. Gehen Sie Ihre Server in Ruhe durch:
Testen können Sie das schon heute mit dem Profil „tlsserver“ oder in der Staging-Umgebung, bevor der Stichtag kommt.
Bei unseren Managed Servern sind SSL-Zertifikate in jedem Paket enthalten. Wenn Sie Ihre Server vor Februar 2027 prüfen lassen möchten, sprechen Sie uns an.
Cyfire mahnt Newsletter mit Öffnungs- und Klick-Tracking ohne eigene Einwilligung ab. Was beanstandet wird und wie Sie Ihr Versand-Tool prüfen.
WeiterlesenEine Stelle reicht für den Gewährleistungshinweis, „lebenslang“ reicht nicht fürs GARAN-Label. Dazu die Änderungen in Shopware 6.7.15.1.
WeiterlesenWir sind bereit, Ihre digitalen Herausforderungen anzunehmen - ob E-Commerce, Web-App oder komplexes Ökosystem.
Wolfscastle arbeitet vollständig remote, aber immer auf Augenhöhe und mit direkter Kommunikation - ohne Umwege und zwischengeschaltete Projektmanager.