Vigtige tekniske ændringer for SSL og Code Signing i 2026
SSL-branchen står over for tre store tekniske ændringer i 2026, dikteret af CA/Browser Forum. Disse ændringer påvirker alt fra almindelige hjemmeside-certifikater til software-signering. Senest har CA/Browser Forum også vedtaget en ny valideringsmetode (SC-088v3) i november 2025, som hænger tæt sammen med den kortere certifikatlevetid.
1. Reduktion af SSL-levetid til 47 dage
Den mest markante ændring er den trinvise reduktion af SSL-certifikaters tekniske gyldighed. Fra 15. marts 2026 reduceres den maksimale levetid til 200 dage, i 2027 til 100 dage, og i 2029 helt ned til 47 dage.
Hvad betyder det for dig? Din 1-årige ordreperiode dækker fortsat alle tekniske udstedelser, men certifikatet skal installeres oftere på serveren. Med en certifikatlevetid på 47 dage og en realistisk buffer på 9-10 dage før udløb svarer det til mindst 10 udskiftninger om året pr. certifikat. Vi anbefaler kraftigt automatisering for at håndtere de hyppigere skift.
Se den uddybende tidslinje for SSL-levetid her →
Validering skal også fornyes oftere
Det er ikke kun selve certifikaterne, der får kortere levetid. CA/Browser Forum har samtidig besluttet at reducere, hvor længe en domænevalidering (DCV) må genbruges. I dag kan en validering genbruges i op til 398 dage. Fra 15. marts 2029 falder grænsen til 10 dage. Det betyder, at både udstedelse og validering skal automatiseres for at holde infrastrukturen i drift.
Persistent DCV: et nyt værktøj fra november 2025
For at gøre det praktisk at automatisere validering uden at skulle opdatere DNS-records hver gang et certifikat fornys, vedtog CA/Browser Forum i oktober 2025 ballotten SC-088v3 "DNS TXT Record with Persistent Value DCV Method". Den trådte i kraft 8. november 2025 og indfører en ny DCV-metode i Baseline Requirements afsnit 3.2.2.4.22, hvor én DNS-record kan genbruges i op til 10 dage på tværs af flere udstedelser.
Som standard dækker en Persistent DCV-record kun det specifikke navn, der valideres. En valgfri parameter policy=wildcard kan udvide rækkevidden til wildcard og underdomæner. Let's Encrypt har planlagt staging i slutningen af Q1 2026 og produktion i Q2 2026, og DigiCert har bekræftet implementering uden at melde en konkret produktionsdato endnu.
2. Code Signing begrænses til 15 måneder
Kodesigneringscertifikater (både standard og EV) har historisk kunnet udstedes for op til 3 år. Fra 24. februar 2026 reduceres denne grænse til maksimalt 459 dage (ca. 15 måneder) hos alle globale udstedere som DigiCert og GlobalSign.
Formålet er at øge sikkerheden ved at sikre, at de private nøgler gemt på hardware-tokens skal verificeres oftere.
3. Fjernelse af Client Authentication (EKU)
CA/Browser Forum har besluttet, at "Client Authentication" Extended Key Usage (EKU) skal fjernes fra offentlige SSL/TLS-certifikater. Ændringen træder i kraft i løbet af 2026 (DigiCert fra 1. maj).
Hvis du benytter dine SSL-certifikater til at logge på VPN, autentificere mod en API eller lignende "mutual TLS" (mTLS) scenarier, skal du fremover benytte dedikerede klient-certifikater i stedet for standard SSL-certifikater.
Hvad betyder det samlet?
Hyppigere udstedelser og kortere validering trækker alle i samme retning: manuel certifikatdrift bliver uholdbar. Persistent DCV (SC-088v3) er et af flere nye værktøjer, der gør automatiseringen mere realistisk, men resultatet kræver, at både udstedelse og validering kører automatisk uden manuel indgriben. Vi har tidligere skrevet om, hvordan dette spiller sammen med valg af certifikatudsteder og CA-agilitet samt forskellen mellem wildcard og SAN-certifikater.
Har du brug for hjælp?
Hos FairSSL er vi specialister i at håndtere disse ændringer. Vi rådgiver om de rette produkter og sikrer, at jeres setup er fremtidssikret. Opret en konto eller kontakt vores support for at høre mere.