En enero de 2025, Let’s Encrypt anunció un avance importante en la mejora de la seguridad web: la introducción de certificados de seis días, también conocidos como certificados de “corta duración”. Esta iniciativa está alineada con el compromiso de Let’s Encrypt de fortalecer el ecosistema de la infraestructura de clave pública (PKI) y está previsto que esté disponible de forma general para finales de 2025.
Por qué son importantes los certificados de corta duración
La motivación principal detrás de este cambio es la seguridad. Los certificados de corta duración reducen significativamente la ventana de oportunidad para que los atacantes exploten un certificado comprometido o robado. Al expirar automáticamente en solo seis días, también fomentan la automatización en la gestión de certificados, minimizando aún más los errores humanos y las vulnerabilidades.
El papel de ACME en la automatización
Una de las razones clave por las que este cambio hacia los certificados de seis días es posible se debe a los mecanismos de automatización del ciclo de vida de los certificados, como el protocolo Automatic Certificate Management Environment (ACME). ACME automatiza el proceso tradicionalmente manual de obtener y renovar certificados SSL/TLS, facilitando que los sitios web se mantengan seguros sin esfuerzo.
Así es como funciona: tu servidor se comunica con Let’s Encrypt (u otra Autoridad de Certificación que admita ACME) a través del protocolo ACME para solicitar, verificar e instalar certificados, todo sin intervención humana. Una vez configurado, ACME también se encarga de las renovaciones, garantizando que los certificados nunca expiren de forma inesperada.
ACME 2.0 es la última versión estable del protocolo. Con su introducción en 2018, ACME se volvió aún más robusto, añadiendo soporte para certificados comodín (wildcard), que protegen múltiples subdominios, y mejorando la compatibilidad con una amplia gama de herramientas y plataformas. Como parte de sus esfuerzos continuos para mejorar la automatización, Let’s Encrypt también está trabajando en innovaciones para simplificar los procesos de renovación y revocación de certificados, algo esencial para gestionar certificados de corta duración.
¿Qué es ARI y por qué es importante para los certificados de seis días?
Gestionar certificados de corta duración, como el próximo modelo de seis días, requiere una sincronización precisa para las renovaciones. Aquí es donde entra en juego Automatic Renewal Information (ARI). ARI actúa como un sistema de notificación para tu servidor, indicándole exactamente cuándo es necesario renovar un certificado.
En lugar de comprobar constantemente las fechas de expiración, ARI garantiza que tu servidor siempre sepa el momento adecuado para actuar. Esta capa adicional de automatización es esencial para gestionar certificados con una vida útil tan corta y ayuda a garantizar una seguridad ininterrumpida.
El último borrador de ARI (publicado el 6 de diciembre de 2024) está siendo revisado por el Internet Engineering Task Force (IETF) y se espera que se finalice pronto. A pesar de que aún no es un estándar oficial, ARI ya ha ganado terreno. Let’s Encrypt ha admitido ARI en producción desde marzo de 2023, y muchos clientes ya se benefician de ello. A medida que el protocolo madure hasta convertirse en un estándar formal, se espera que otras Autoridades de Certificación (CA) lo adopten, impulsando una adopción más amplia en toda la industria.
¿Qué sucede cuando falla la automatización?
Aunque la automatización supone un cambio radical para la gestión de certificados, incluso los mejores sistemas no son infalibles. Una configuración incorrecta, un error de software o un fallo de comunicación pueden interrumpir los procesos automatizados, dejando tu sitio web vulnerable a interrupciones o fallos de seguridad.
Por eso una capa de garantía es fundamental. Como servicio recomendado de expiración de certificados de Let’s Encrypt, Red Sift Certificates Lite proporciona monitorización para hasta 250 certificados con alertas de expiración por correo electrónico con 7 días de antelación. Cuando los certificados de seis días estén disponibles de forma general, Red Sift Certificates Lite se adaptará para admitir alertas de expiración de 24 horas, garantizando una red de seguridad para tu organización en caso de que falle la automatización.
Para las empresas con necesidades de PKI más complejas, Red Sift Certificates Enterprise ofrece una solución robusta. Cuenta con configuraciones de alertas totalmente personalizables, descubrimiento de certificados en tiempo real, comprobaciones de emisión y una monitorización integral de la configuración. Esto lo hace ideal para gestionar carteras de certificados diversas que pueden incluir tanto certificados de corta como de larga duración.
Preparándose para el futuro de la PKI web
Con la introducción de los certificados de seis días, la automatización y la garantía trabajarán de la mano para crear una infraestructura web segura y confiable. Las organizaciones pueden empezar a prepararse ahora adoptando herramientas compatibles con ACME para la gestión automatizada y aprovechando servicios como Red Sift Certificates Lite para añadir una capa adicional de resiliencia.
Qué sigue
A medida que nos acercamos al lanzamiento, mantenerse informado sobre los detalles de implementación y las mejores prácticas será clave para las organizaciones que deseen aprovechar este modelo de manera efectiva. Seguiremos actualizando esta publicación a medida que surjan nuevos avances.
Francesca Rünger-Field is Senior Product Marketing Manager at Red Sift, where she drives go-to-market strategy and product positioning across the company's product portfolio.




