Let’s Encrypt 改变了什么:让每个网站都锁得起的那张小证书

这是「朴素科技」的第六篇文章。 上次我们聊了 Nginx——互联网入口处的交通警察。 今天停在同一入口,看另一件几乎每个站长都绕不开的东西:地址栏那把小锁,以及让它亮起来的 SSL 证书。

一、先说清楚:那把小锁到底在锁什么

打开 https:// 开头的网站,浏览器地址栏会出现一把锁。 很多人以为它代表「这个网站是官方的、可信的」。

其实它首先保证的是三件事:

  1. 加密:你和网站之间的内容,中间人不容易直接读取;
  2. 完整性:传输中的内容不容易被悄悄篡改;
  3. 身份标识:你正在访问的域名,和证书上的域名是一致的。

做到这三点的技术,今天一般叫 TLS(早期叫 SSL,口语里仍常合称 SSL/TLS)。 而「证书」,是一份由可信第三方签发的小文件:它把一个域名,和一段公钥,用密码学方式绑在一起。

这个「可信第三方」,就是 CA(Certificate Authority,证书颁发机构)。

浏览器和操作系统内置了一份「信任名单」: 只有名单上的 CA 签出来的证书,默认才会被信任。 这就是整条信任链——你信任系统,系统信任 CA,CA 声明「这个公钥属于这个域名」。

二、没有 Let’s Encrypt 的年代:HTTPS 是一件「有点贵」的事

2010 年前后,给网站上 HTTPS 并不是默认动作。

个人博客、小公司官网,大量还是纯 HTTP。 原因不复杂:

  • 商业证书往往 按年收费,从几十到几千美元不等;
  • 申请、验证、部署、续期,流程偏手工;
  • 一张证书管一年甚至更久,一旦过期,浏览器立刻大红警告。

对大公司来说,这点钱是成本表里的一行; 对个人站长和小团队来说,却是「要不要专门搞一次」的门槛。 于是互联网上长期存在一个讽刺的局面: 技术上加密不难,难在证书不便宜、流程不省心。

谷歌等公司后来推动把 HTTPS 作为搜索与浏览器的偏好项, 「小锁」从可选配件,逐渐变成及格线。 需求起来了,供给侧还必须回答一个问题: 能不能让 HTTPS 变得免费、自动、几乎不用管?

三、Let’s Encrypt:非营利组织做的一件「很朴素」的大事

Let’s Encrypt 由非营利组织 ISRG(Internet Security Research Group) 运营, 2015 年 9 月 14 日签出第一张被公网信任的证书。 它做了三件在当时并不常见的事:

  1. 免费:不按证书收钱,靠捐赠与企业赞助维持;
  2. 自动化:基于 ACME 协议,机器申请、机器验证、机器续期;
  3. 开放:协议开放、客户端开源,任何人都能接入。

它不是商业公司的引流产品,而是一个 501(c)(3) 公益项目。 口号很朴素:Encryption for Everybody——加密,应当人人可得。

验证方式也尽量简单:证明「你确实控制这个域名」即可, 比如在网站目录放一个临时文件(HTTP-01),或在 DNS 加一条记录(DNS-01)。 随后 Certbot、Caddy、Traefik、云厂商托管、甚至 Nginx 原生 ACME…… 一整套客户端生态,把「申请证书」从手工流程,变成了 cron 里的一行。

十年后的今天,你可以用一行命令完成当年需要走邮件、传真、打款的事:

# 最经典的 Certbot 示例
sudo certbot --nginx -d example.com -d www.example.com

# 之后续期通常是自动的
sudo certbot renew

换句话说:Let’s Encrypt 把 HTTPS 从「采购项」变成了「默认项」。

四、2025 年的数字:免费证书已经撑起大半个 Web

Let’s Encrypt 在 2025 年末的公开材料里,留下了一组相当有冲击力的数字。

Let’s Encrypt 自己的 2025 年成绩单

  • 服务的网站数量从约 4.92 亿 增长到约 7.62 亿,一年增长约 50%;
  • 官网首页在 2026 年展示的规模是:为超过 7 亿 网站提供免费 TLS 证书;
  • 2025 年 9 月底,单日签发量首次突破 一千万张;之后经常维持在「每天一千万张」量级;
  • 2020 年累计签发突破十亿张;到 2025 年底,已是 按签发量计全球最大的 CA;
  • 项目推进「十亿活跃证书 / 十亿站点」目标,并宣布把证书有效期从 90 天逐步缩到 45 天(到 2028 年)。

这些数字有一个容易被误读的点:

  • 「签发量」 包括续期、替换、短周期证书,会不断累加;
  • 「活跃证书 / 站点」 则是某一时刻真正在用的量。
  • Let’s Encrypt 证书默认 90 天有效(正在走向 45 天),续期非常频繁, 所以「每天签发千万张」并不代表每天多了一千万个新网站,而更多是自动续期在高速运转。

这恰恰说明了它的成功: 人们已经不需要「想起证书」这件事了。

其他证书签发商:商业 CA 仍然重要,但份额完全不同

同一时期,第三方技术调查(W3Techs,2026 年 9 月)给出的网站侧份额大致是:

证书机构 约占网站使用份额 市场份额(有证书网站)
Let’s Encrypt 64.2% 67.4%
GlobalSign 20.9% 21.9%
Sectigo 4.6% 4.9%
GoDaddy Group 3.5% 3.6%
DigiCert Group 1.6% 1.6%
Actalis / Certum / SSL.com 等 各 < 1% 合计少量

(统计口径是「被调查网站」,会与全网证书签发量口径不同;一张网站也可能串联多家 CA 的证书。)

可以把它理解成两条赛道:

  1. 数量赛道(DV 域名验证证书)
    Let’s Encrypt 靠免费 + 自动化占绝对优势。
    个人站、博客、API、内部工具、CDN 回源,几乎默认就是它。

  2. 信任与合规赛道(OV / EV / 企业托管 / 硬件与服务)
    DigiCert、Sectigo、GlobalSign、GoDaddy 等仍很重要:
    组织验证、品牌展示、保险赔付、审计合规、托管续期、私有 PKI……
    这些不是「有没有小锁」能替代的。

传统商业 CA 的报价里,买的不只是证书文件,还有验证流程、客户支持、责任条款与品牌背书。 对银行、政企、大型电商来说,这些仍有真实价值。

还有一个背景值得知道:浏览器信任名单是稀少资源。 成为「公网信任的 CA」要接受 CA/Browser Forum 规则、审计、密钥仪式、透明日志等严格约束。 所以 CA 战场玩家并不多,而 Let’s Encrypt 是其中把「数量」做到极致的那一家。

五、免费 SSL 证书,对普通人意味着什么

有人会问:既然 Let’s Encrypt 免费,那商业证书是不是就是「智商税」? 也不必这么简单对立。更准确地说:免费证书改变了默认值。

  1. 小锁不再是大公司的特权。
    个人博客、学生作业、开源文档、社区站点,都可以体面地上 HTTPS。
    你现在习以为常的「打开就是安全连接」,对十年前的个人站长并不理所当然。

  2. 隐私保护从「可选」变成「普惠」。
    路由器、公共 Wi-Fi、公司网络上的旁路,更难直接读你的账号密码与浏览内容。
    金融、医疗、政务等页面能普遍 HTTPS,免费 CA 推动的低成本供给是重要一环。

  3. 自动续期,减少了「证书过期事故」。
    过去很多网站的告警页,来自忘记续费、忘记部署。
    现在 Certbot / Caddy / 云托管大多默默续期;
    即便如此,每年仍能看到著名网站因证书过期而短暂挂掉——可见自动化仍有价值。

  4. HTTPS 成为默认,也让攻击门槛变高。
    当全网加密成为常态,纯粹的明文监听变得没那么「顺手」,
    互联网的基本卫生水准被整体抬高了一截。

  5. 但也请记住:小锁 ≠ 网站一定可信。
    它保证的是传输与域名绑定,不是「这个站没有诈骗内容」。
    免费证书极大普及了加密,也降低了钓鱼站「看起来正规」的成本——
    所以我们仍要分辨来源、谨慎授权、确认域名本身。

一句话概括:

Let’s Encrypt 没有发明 TLS,它让 TLS 普及到不再需要被讨论。

六、一点朴素的感想

我很早就在自己那台香橙派上折腾过 HTTPS。 当时印象最深的不是密码学,而是:一台藏在出租屋里的小主机,也能拥有和大厂一样体面的小锁。 浏览器不再提示「不安全」,RSS、博客、API,都显得更认真了一点。

这和这个系列前几篇其实是同一件事: Docker 降低了环境复制的成本,Kubernetes 降低了扩缩容的成本,S3 降低了存储的成本,Linux 降低了系统的成本,Nginx 降低了入口流量的成本—— 而 Let’s Encrypt,降低了「加密」本身的成本。

成本降下来之后,有些东西就会从「专业配置」变成「出厂设置」。 这大概是基础设施最温柔、也最有力的改方式。

朴素的科技,正是如此。 它不把安全做成奢侈品,而是做成默认出厂就有的那把小锁。

下一次,我们再顺着「默认项」这个线索继续。


参考资料

  • Let’s Encrypt / ISRG:letsencrypt.org
  • 10 Years of Let’s Encrypt Certificates(2025-12-09)
  • A Note from our Executive Director(2025-12-29,2025 年度回顾)
  • Scaling Our Rate Limits to Prepare for a Billion Active Certificates(2025-01)
  • Decreasing Certificate Lifetimes to 45 Days(2025-12)
  • W3Techs:SSL Certificate Authorities 市场统计
  • ACME / RFC 8555;CA/Browser Forum 基线要求

— RCLiLong,写于 2026 年秋