TLS 1.2 停用倒计时:2026 年各平台时间线
· CSR.plus 团队

- •Apple 于 2026 年 12 月移除对 TLS 1.2 的信任;Chrome、Edge 与 Firefox 于 2027 年初默认禁用。
- •约 8% 的头部站点仍默认协商 TLS 1.2——按全网域名计影响数千万。
- •无需换证书:升级服务器配置到 TLS 1.3,TLS 1.2 仅作为短期回退保留。
仍默认使用 TLS 1.2 的头部站点占比(%)
前 100 万域名,基于握手的扫描。
默认协议分布,2026 年 8 月
按扫描域名的协商默认值统计。
事件背景
2025 年 9 月,Apple、Google 与 Mozilla 联合宣布将终结各自信任库中的 TLS 1.2。TLS 1.2 已服务互联网 18 年,但老旧的密码套件、较弱的哈希使用和 2008 年时代的整体设计使其越来越成为负担。三家厂商承诺在 2026 年底前从根信任库移除 TLS 1.2,浏览器随后于 2027 年初默认禁用。
时间线
Firefox 于 2026 年 11 月开始分阶段淘汰,逐步将 TLS 1.2 连接标记为不安全。Apple 于 2026 年 12 月从根信任库移除 TLS 1.2,影响 Safari 及所有 Apple 平台。Google 与 Microsoft 于 2027 年第一季度在 Chrome 和 Edge 中默认禁用 TLS 1.2。仍在有效期内的证书在这些日期之后也将无法再被信任。
为什么停用 TLS 1.2
TLS 1.2 设计于 2008 年。某些配置下仍允许 3DES 和 RC4,前向保密需要显式配置,生态多年修补 BEAST、POODLE、DROWN、ROBOT 等降级攻击。TLS 1.3 移除了老旧密码机制、把握手压缩到一次往返并强制前向保密——没有理由再让旧协议存活。
对站长意味着什么
你的证书可能还有几个月有效期,但客户端将不再信任承载它的 TLS 1.2 握手。目前约 8% 的头部站点仍默认 TLS 1.2——它们都必须在切换日期前启用 TLS 1.3。好消息是:启用 TLS 1.3 只是配置变更,无需重新签发证书。
如何检查你的站点
使用 csr.plus 的免费 SSL 检查器:输入域名即可看到服务器协商的所有协议版本,包括是否启用 TLS 1.3。需要细节时,SSL/TLS 追踪器展示完整握手与所支持的密码套件;证书检查器验证完整证书链与有效期。
升级步骤与兼容性
Nginx:设置 "ssl_protocols TLSv1.2 TLSv1.3;"(确认没有旧客户端流量后再移除 TLS 1.2)。Apache:设置 "SSLProtocol all -SSLv3 -TLSv1 -TLSv1.1",稍后移除 TLSv1.2。注意旧客户端——未更新的 Windows 7、老安卓、部分物联网设备不支持 TLS 1.3;必须支持它们时,可在过渡期保留 TLS 1.2,观察日志后再禁用。
FAQ
为什么要停用 TLS 1.2?
TLS 1.2 是 18 年前的协议,带有老旧密码套件和一连串降级攻击历史。浏览器厂商希望统一到现代基线 TLS 1.3,以获得更好的安全性与更简单的配置。
切换后我的站点仍用 TLS 1.2 会怎样?
浏览器将拒绝连接:TLS 1.2 握手不再被信任,即使证书仍然有效。用户会看到连接错误,现代客户端的流量将趋近于零。
需要换新证书吗?
不需要。这次停用针对的是协议,不是证书。升级服务器配置启用 TLS 1.3 即可,现有证书继续有效。
不支持 TLS 1.3 的旧客户端怎么办?
未打补丁的 Windows 7、非常老的安卓和许多物联网设备只支持 TLS 1.2 或更低。必须支持它们时,可在过渡期保留 TLS 1.2 作为回退,监控日志,待流量消失后再禁用。
如何确认服务器支持 TLS 1.3?
在 csr.plus 免费 SSL 检查器中输入域名,协议列表会精确显示服务器协商的版本;需要深入查看时,SSL/TLS 追踪器会走完整握手流程。
UptimeRobot
免费监控你的 SSL 与在线状态
UptimeRobot 全天候监视你的证书与端点——免费方案含 50 个监控。
联盟链接——你无需多付任何费用,我们可能获得佣金。
免费 SSL/TLS 工具
数秒内验证并检查你的证书。