Let’s Encrypt累计颁发50亿张免费SSL证书:重塑互联网安全格局
Let’s Encrypt官方博客最近公布了一个里程碑数据:累计颁发免费SSL证书突破50亿张。从2015年正式上线到现在不过十年,这个数字足以说明免费SSL对整个互联网安全的重塑。
50亿张是什么概念
50亿张不是50亿个网站。一张证书会颁发、过期、重新颁发,同一域名多年下来可能累计几十张证书。
但即便扣掉重复,Let’s Encrypt目前有效证书覆盖的独立域名超过3.5亿个,这个数字在2015年还不到100万。
对比一下传统商业CA的体量。DigiCert作为最大商业CA之一,活跃证书数量在千万级,和Let’s Encrypt差了一个数量级。
免费的力量,在SSL证书市场体现得淋漓尽致。
Let’s Encrypt改变了什么
在Let’s Encrypt出现之前,SSL证书市场有几个痛点:
价格贵。一张普通DV证书一年要几百块,EV证书上万。中小站长、个人博客根本负担不起。
申请麻烦。要提交企业资质、电话验证、邮寄文件,走完整流程至少3-5天。
续期靠人工。证书快到期了CA发邮件提醒,站长手动操作,经常忘记导致证书过期。
Let’s Encrypt的出现彻底改变了这些:
完全免费。任何个人、组织都能申请,不限数量。
自动化。基于ACME协议,证书申请、验证、部署、续期全流程自动化,配一次终身免维护。
秒级签发。域名验证通过后证书几分钟就能下来,不用等。
多域名支持。一张证书可以包含多个域名和通配符,管理方便。
免费SSL生态的扩张
Let’s Encrypt的成功带动了一大批免费SSL服务商:
ZeroSSL。提供免费DV证书、通配符证书、IP证书,API友好,是不少自动化工具的首选。
Google Trust Services。Google自家推出的免费CA,整合进Google Cloud。
Cloudflare Origin CA。Cloudflare用户专享,免费签发15年有效期证书。
阿里云/腾讯云免费DV。国内云厂商都提供,一年有效期,到期手动续。
宝塔SSL。宝塔面板集成的免费证书申请,一键部署,对小白站长友好。
选择多了对用户是好事。不同免费CA在签发速度、API能力、证书类型上有差异,可以按需选择。
免费SSL的争议
免费SSL也不是没争议。主要集中在几点:
滥用风险。免费SSL让钓鱼网站也能轻松拿到HTTPS锁标,用户对锁标的信任度下降。
身份验证缺失。DV证书只验证域名所有权,不验证组织身份。EV、OV证书虽然严格但收费。
合规问题。国内部分行业(金融、政务)的监管要求必须用商业CA的OV/EV证书,免费DV不能用。
依赖风险。完全依赖Let’s Encrypt这种单一服务商,万一出问题影响面太大。2020年Let’s Encrypt因为根证书过期就引发过部分老设备访问异常。
对站长的实际建议
中小站点首选免费SSL。功能上和商业DV证书完全一样,没必要花钱。
通配符证书用ZeroSSL。Let’s Encrypt也支持通配符但只能DNS验证,ZeroSSL支持更多验证方式,申请更灵活。
IP证书用ZeroSSL。Let’s Encrypt不支持IP地址证书,ZeroSSL可以免费签发。
金融、政务、企业官网考虑商业证书。合规要求加上品牌展示需求,OV/EV证书更合适。
一定要配自动化续期。免费证书90天有效期,手动续期容易忘。acme.sh、certbot这些工具配一次就行。
50亿张证书这个数字背后,是整个互联网向加密化迁移的进程。对还在观望的站长,现在迁HTTPS的成本几乎为零,免费SSL加自动化部署,半天就能搞定。