CyberQ 賽博客
沒有結果
觀看所有搜尋結果
  • 首頁
    • 關於我們
    • 隱私權政策
  • 新聞
  • AI 人工智慧
    • AI 應用實戰
    • AI 代理
    • 龍蝦
  • 資安
    • ISO 合規
  • Docker
    • 虛擬化
  • 進階應用
    • DevOps
    • 程式開發
    • 企業解決方案
  • 網通
    • 100GbE
    • 10GbE
  • NAS
  • 開箱測試
    • 選購指南
  • 教學
    • DR.Q 快問快答
  • 展覽直擊
聯繫我們
  • 首頁
    • 關於我們
    • 隱私權政策
  • 新聞
  • AI 人工智慧
    • AI 應用實戰
    • AI 代理
    • 龍蝦
  • 資安
    • ISO 合規
  • Docker
    • 虛擬化
  • 進階應用
    • DevOps
    • 程式開發
    • 企業解決方案
  • 網通
    • 100GbE
    • 10GbE
  • NAS
  • 開箱測試
    • 選購指南
  • 教學
    • DR.Q 快問快答
  • 展覽直擊
沒有結果
觀看所有搜尋結果
CyberQ 賽博客
沒有結果
觀看所有搜尋結果
  • 首頁
  • 新聞
  • AI 人工智慧
  • 資安
  • Docker
  • 進階應用
  • 網通
  • NAS
  • 開箱測試
  • 教學
  • 展覽直擊
首頁 進階應用 DevOps

Let’s Encrypt DNS-PERSIST-01 重塑萬用字元憑證自動化,ACME 驗證從一次性挑戰走向持久授權

Walter Black by Walter Black
2026 年 02 月 19 日 10:00
in DevOps, 新聞
閱讀時間: 2 分鐘
A A
Let’s Encrypt DNS-PERSIST-01 重塑萬用字元憑證自動化,ACME 驗證從一次性挑戰走向持久授權
3k
觀看數
分享到臉書分享到 X分享到Line分享到 Threads分享到 Linkedin

對於依賴 Let’s Encrypt 進行自動化憑證管理的系統管理員與 DevOps 工程師來說,Let’s Encrypt 這次宣布推出新的 ACME 驗證挑戰類型 DNS-PERSIST-01 很重要。這項新標準有望解決長期以來 DNS-01 挑戰中較麻煩的問題,也就是必須頻繁地對 DNS 記錄進行寫入操作。

RELATED POSTS

OpenAI執行長 Sam Altman 坦承高估 AI 對白領工作的衝擊

Redis 8.8 正式發布:antirez 回歸核心開發,導入全新 Array 結構與原生速率限制機制

微軟推出 Windows 11 KB5089573 選擇性更新:透過 K2 計畫全面提升系統流暢度與回應速度

這項提案基於 IETF 的新草案,並已於 2025 年 10 月通過 CA/Browser Forum 的 SC-088v3 投票。目前 Let’s Encrypt 計畫於 2026 年第一季末在 Staging 環境部署,並預計於第二季正式上線生產環境。目前為 IETF ACME WG Internet-Draft,尚未成為正式 RFC。通過投票代表政策層面已允許,但實際安全控管仍由 CA 依內部驗證流程實作。

DNS-PERSIST-01 解決了什麼問題呢?

在 DNS-PERSIST-01 出現之前,若使用者需要申請萬用字元憑證(Wildcard Certificates)或是在不公開對外連線的內網環境中取得憑證,唯一的選擇是使用 DNS-01 驗證。

然而,DNS-01 的運作機制要求每次申請或續約憑證時,都必須在 DNS 中寫入一個一次性的隨機 Token。這帶來了兩個主要的維運挑戰,第一個是DNS 傳播延遲,每次自動化續約都需要等待 DNS 全球傳播,這在某些大型 DNS 供應商上可能耗時甚久。

再來則是資安風險,為了自動化寫入 DNS,系統管理員往往必須將 DNS 的 API 寫入權限(Credentials)部署到每一台需要憑證的 Web Server 或負載平衡器上,這大幅增加了高權限金鑰外洩的攻擊面。

DNS-PERSIST-01 如何運作?

新的 DNS-PERSIST-01 採用了一種「靜態授權」的模式。你不再需要每次都寫入新的 Token,而是只需在 DNS 中發布一次「長期有效」的 TXT 記錄,將網域的憑證簽發權限綁定到特定的 ACME 帳號(Account URI)。

官方列出的設定範例如下,若要為 example.com 啟用此功能,只需新增以下 TXT 記錄 :
Plaintext

_validation-persist.example.com,IN TXT (
“letsencrypt.org,”
” accounturi=https://acme-v02.api.letsencrypt.org/acme/acct/1234567890″
)

一旦設定完成,該 ACME 帳號就可以在不修改 DNS 的情況下,隨時為該網域申請憑證。這對於 IoT 設備、多租戶平台(Multi-tenant platforms)以及大規模自動化部署來說,簡化了極大的維運負擔。

此外,該標準也支援,萬用字元策略,加上 policy=wildcard 即可授權 *.example.com。以及過期時間控制,可選用 persistUntil 參數設定授權的截止時間(Unix Timestamp),以降低長期授權的風險。

社群反應與潛在隱憂

在相關社群的討論中,技術社群對此功能普遍給予正面評價。許多資深工程師表示,這終於解決了內部伺服器取得公開信賴憑證的難題,也讓那些缺乏 API 支援的舊式 DNS 託管服務有了生存空間,你現在只需要手動設定一次 TXT 記錄即可。

然而,從資安方面來看,也是有一些值得注意的隱憂。

首先是可能的隱私洩漏,由於 TXT 記錄是公開的,且其中包含了 ACME 的 accounturi,這意味著任何人(包括攻擊者或 Shodan 等掃描服務)都可以透過反向查詢,找出哪些網域屬於同一個 ACME 帳號,這可能會暴露企業的基礎設施關聯圖。

DNS-PERSIST-01 的安全關鍵在於撤銷是否簡單且即時。若要撤銷授權,只需刪除 TXT 記錄或設定 persistUntil 到期即可。但實際上 DNS TTL 仍會造成撤銷延遲,這是殘餘風險。

CyberQ 建議,若介意隱私,建議為不同的專案或客戶使用不同的 ACME 帳號,甚至考慮每個網域使用獨立帳號(透過 Docker 或自動化腳本生成)。

其次則是安全重心的轉移,過去 DNS-01 的風險在於 DNS API Key 的分散,現在 DNS-PERSIST-01 則將風險集中到了 ACME Account Key 上。一旦這個帳號金鑰被竊取,攻擊者就能為所有綁定該帳號的網域簽發憑證,而無需攻破 DNS 系統。因此,保護 ACME 帳號金鑰(Account Key)將成為新的資安防護重點。

若使用 policy=wildcard,等於把整個 zone 的簽發權交給同一個 ACME 帳號。對大型企業而言,這會影響內部子網域分權模型。CyberQ 不建議目前在多 BU 或多團隊共用的 zone 上使用全域 wildcard policy,可能要等待實際上線後,有更適當的機制來處理這部分的實作。

憑證自動化更簡單,但 ACME 帳號金鑰成為新單點風險

CyberQ 認為,DNS-PERSIST-01 的推出可說是 ACME 協議的一次重要演進,它用帳號授權的概念取代了單次挑戰,在安全性與便利性之間找到了新的平衡。不過呢,也會有想到萬一未來企業域名轉移 ownership 後,如果舊 TXT 未移除會發生什麼?我們需要在域名轉移時,將 DNS-PERSIST-01 記錄列入 M&A 或域名交接流程的清查清單。

對於正在維護複雜憑證自動化流程的團隊來說,現在正是重新評估架構的好時機。隨著 2026 年 Q2 正式上線的接近,建議開始測試 Pebble 中的實作,並思考如何妥善管理 ACME 帳號金鑰,為不同產品線建立獨立 ACME account key,將 account key 存放於 HSM 或至少使用 encrypted key storage,以及實作 key rotation policy,我們今年可以有機會進行更流暢的自動化 DNS 部署。

首圖由 Nano Banana AI 生成

從奢侈品變必需品:回顧 SSL 憑證市場十年來的「免費革命」與未來
NAS 安全性憑證怎樣綁定自有網域與安裝 ?
怎樣在辦公室網路封鎖小紅書 ? 個人如何突破封鎖小紅書攻防實戰
Cloudflare 傳出全球大規模災情!X、ChatGPT 等多個服務癱瘓,官方證實調查搶修並已解決事故
手機廣告終結者:AdGuard Home x QNAP NAS 守護辦公室與居家網路實戰
標籤: ACME協議DNSLet's Encrypt
Share36Tweet22ShareShareShare6
上一篇

推昇 ZFS 效能極限!近即時、高平行化的快照同步與備援神器 bzfs

下一篇

AI 稅推升記憶體、SSD與硬碟價格,新機漲到買不下手,翻新 PC 與二手機逆勢成為 2026 市場新寵

Walter Black

Walter Black

具備多年專案管理、資訊架構、VM環境、雲服務、中大型資訊機房建置經驗,ISO 27001:2022 LA。

相關文章

OpenAI執行長 Sam Altman 坦承高估 AI 對白領工作的衝擊
AI 人工智慧

OpenAI執行長 Sam Altman 坦承高估 AI 對白領工作的衝擊

2026 年 5 月 27 日
Redis 8.8 正式發布:antirez 回歸核心開發,導入全新 Array 結構與原生速率限制機制
DevOps

Redis 8.8 正式發布:antirez 回歸核心開發,導入全新 Array 結構與原生速率限制機制

2026 年 5 月 27 日
微軟推出 Windows 11 KB5089573 選擇性更新:透過 K2 計畫全面提升系統流暢度與回應速度
新聞

微軟推出 Windows 11 KB5089573 選擇性更新:透過 K2 計畫全面提升系統流暢度與回應速度

2026 年 5 月 27 日
Spotify 與 TikTok 建立AI音樂全新規範保障創作者
AI 人工智慧

Spotify 與 TikTok 建立AI音樂全新規範保障創作者

2026 年 5 月 27 日
QuTS hero 6 RC2 實測:從禁止降版到舊環境淘汰,維運團隊該注意什麼?
NAS

QuTS hero 6 RC2 實測:從禁止降版到舊環境淘汰,維運團隊該注意什麼?

2026 年 5 月 27 日
GitHub 趨勢週報 Vol.16:Claude Code 生態再爆發,熱門專案全面邁向 AI Agent 時代
AI 人工智慧

GitHub 趨勢週報 Vol.16:Claude Code 生態再爆發,熱門專案全面邁向 AI Agent 時代

2026 年 5 月 26 日
下一篇
AI 稅推升記憶體、SSD與硬碟價格,新機漲到買不下手,翻新 PC 與二手機逆勢成為 2026 市場新寵

AI 稅推升記憶體、SSD與硬碟價格,新機漲到買不下手,翻新 PC 與二手機逆勢成為 2026 市場新寵

llama.cpp 團隊 GGML 正式加入 Hugging Face

llama.cpp 團隊 GGML 正式加入 Hugging Face

一則推文蒸發百億美元!Anthropic 推出 Claude Code Security,為何引爆全球資安股大崩盤?

一則推文蒸發百億美元!Anthropic 推出 Claude Code Security,為何引爆全球資安股大崩盤?

推薦閱讀

OpenAI執行長 Sam Altman 坦承高估 AI 對白領工作的衝擊

OpenAI執行長 Sam Altman 坦承高估 AI 對白領工作的衝擊

2026 年 5 月 27 日
Redis 8.8 正式發布:antirez 回歸核心開發,導入全新 Array 結構與原生速率限制機制

Redis 8.8 正式發布:antirez 回歸核心開發,導入全新 Array 結構與原生速率限制機制

2026 年 5 月 27 日
微軟推出 Windows 11 KB5089573 選擇性更新:透過 K2 計畫全面提升系統流暢度與回應速度

微軟推出 Windows 11 KB5089573 選擇性更新:透過 K2 計畫全面提升系統流暢度與回應速度

2026 年 5 月 27 日
Spotify 與 TikTok 建立AI音樂全新規範保障創作者

Spotify 與 TikTok 建立AI音樂全新規範保障創作者

2026 年 5 月 27 日
QuTS hero 6 RC2 實測:從禁止降版到舊環境淘汰,維運團隊該注意什麼?

QuTS hero 6 RC2 實測:從禁止降版到舊環境淘汰,維運團隊該注意什麼?

2026 年 5 月 27 日

近期熱門

  • Google Antigravity 2.0 大改版:是 AI 代理革命,還是強迫升級的災難?開發者怒火、雙工具拆分全解析

    Google Antigravity 2.0 大改版:是 AI 代理革命,還是強迫升級的災難?開發者怒火、雙工具拆分全解析

    200 shares
    Share 80 Tweet 50
  • Proxmox VE 9.2 正式釋出:邁入 Linux Kernel 7.0 與 CRS 動態負載平衡新時代

    184 shares
    Share 74 Tweet 46
  • 當 AI 遇上羅馬萬神殿:從 OpenSCAD 評測看大型語言模型的空間幾何建構力

    174 shares
    Share 70 Tweet 44
  • WordPress 7.0 正式發布:AI Client API 入主核心、後台全面現代化

    146 shares
    Share 58 Tweet 37
  • Gemini 3.5 Flash 實測逆襲 3.1 Pro? AI 模型選型看五大工作負載核心再來抉擇

    141 shares
    Share 56 Tweet 35
  • 萬物皆 Token 的代價:從微軟停用 Claude Code 與 Uber 預算超支,看 AI 代理時代的成本悖論

    128 shares
    Share 51 Tweet 32
  • Linux 7.0 解決 Google 價值百萬美元的 io_uring 安全難題,Rust 也正式成為核心支援語言

    116 shares
    Share 46 Tweet 29
  • GitHub 趨勢週報 Vol.16:Claude Code 生態再爆發,熱門專案全面邁向 AI Agent 時代

    113 shares
    Share 45 Tweet 28
  • 看板管理遇上自主 Agent:KanBots

    111 shares
    Share 44 Tweet 28
  • Google I/O 2026 重點:Google 把 Gemini 推向代理式 AI 時代,搜尋、工作、開發與商務全面改寫

    129 shares
    Share 52 Tweet 32

關於 CyberQ 賽博客

CyberQ 賽博客網站的命名正是 Cyber + Q ,是賽博網路、資訊、共識 / 高可用叢集、量子科技與品質的綜合體。

我們專注於企業級網路與儲存環境建構、NAS 系統整合、資安解決方案與 AI 應用顧問服務。透過以下三大面向的「Q」核心元素,我們為您提供從基礎架構到資料智慧的雙引擎驅動力:

Quorum 與 Quantum-safe

在技術架構上,是基於信任的基礎架構,CyberQ 深入掌握分散式系統中的 Quorum(一致性)、Queue(任務調度) 與 QoS(服務品質),以 Quick(效率) 解決複雜的 IT 與資安問題。同時,我們積極投入 Quantum-safe(後量子密碼學) 等新興資安領域,確保企業基礎設施在未來運算時代具備堅不可摧的長期競爭力。

Query 與 Quotient

CyberQ 是協助企業成長的 AI 引擎,在堅韌的架構之上,我們透過 Query(洞察) 解析大量資料,並以 Quotient(提升企業科技智商) 的顧問服務,將 AI 導入本機端環境與自動化工作流程中,將資料轉化為企業最具價值的數位資產。

Quest與 Quantum Leap

專業媒體與技術顧問是我們的核心雙動能。

作為科技媒體,我們秉持駭客精神持續進行科技 Quest(探索),探索海內外產業動態。

作為顧問團隊,我們結合多年第一線實務經驗,提供量身打造的最佳化解決方案,協助企業完成數位轉型的 Quantum Leap(躍進)。

新聞稿、採訪、授權、內容投訴、行銷合作、投稿刊登:[email protected]
廣告委刊、展覽會議、系統整合、資安顧問、業務提攜:[email protected]

Copyright ©2026 CyberQ.tw All Rights Reserved.

沒有結果
觀看所有搜尋結果
  • 首頁
    • 關於我們
    • 隱私權政策
  • 新聞
  • AI 人工智慧
    • AI 應用實戰
    • AI 代理
    • 龍蝦
  • 資安
    • ISO 合規
  • Docker
    • 虛擬化
  • 進階應用
    • DevOps
    • 程式開發
    • 企業解決方案
  • 網通
    • 100GbE
    • 10GbE
  • NAS
  • 開箱測試
    • 選購指南
  • 教學
    • DR.Q 快問快答
  • 展覽直擊

© 2025 CyberQ NAS、資安、資訊科技、AI應用的日常 關於 CyberQ 賽博客 NAS 系統與電腦、手機一起的生活故事 多年的系統整合與資訊安全經驗,協助智慧家居、小型工作室、辦公室與機構,導入更便利、更安全的資訊環境與應用。