Let’s Encrypt 改变了什么:让每个网站都锁得起的那张小证书
这是「朴素科技」的第六篇文章。 上次我们聊了 Nginx——互联网入口处的交通警察。 今天停在同一入口,看另一件几乎每个站长都绕不开的东西:地址栏那把小锁,以及让它亮起来的 SSL 证书。
一、先说清楚:那把小锁到底在锁什么
打开 https:// 开头的网站,浏览器地址栏会出现一把锁。
很多人以为它代表「这个网站是官方的、可信的」。
其实它首先保证的是三件事:
- 加密:你和网站之间的内容,中间人不容易直接读取;
- 完整性:传输中的内容不容易被悄悄篡改;
- 身份标识:你正在访问的域名,和证书上的域名是一致的。
做到这三点的技术,今天一般叫 TLS(早期叫 SSL,口语里仍常合称 SSL/TLS)。 而「证书」,是一份由可信第三方签发的小文件:它把一个域名,和一段公钥,用密码学方式绑在一起。
这个「可信第三方」,就是 CA(Certificate Authority,证书颁发机构)。
浏览器和操作系统内置了一份「信任名单」: 只有名单上的 CA 签出来的证书,默认才会被信任。 这就是整条信任链——你信任系统,系统信任 CA,CA 声明「这个公钥属于这个域名」。
二、没有 Let’s Encrypt 的年代:HTTPS 是一件「有点贵」的事
2010 年前后,给网站上 HTTPS 并不是默认动作。
个人博客、小公司官网,大量还是纯 HTTP。 原因不复杂:
- 商业证书往往 按年收费,从几十到几千美元不等;
- 申请、验证、部署、续期,流程偏手工;
- 一张证书管一年甚至更久,一旦过期,浏览器立刻大红警告。
对大公司来说,这点钱是成本表里的一行; 对个人站长和小团队来说,却是「要不要专门搞一次」的门槛。 于是互联网上长期存在一个讽刺的局面: 技术上加密不难,难在证书不便宜、流程不省心。
谷歌等公司后来推动把 HTTPS 作为搜索与浏览器的偏好项, 「小锁」从可选配件,逐渐变成及格线。 需求起来了,供给侧还必须回答一个问题: 能不能让 HTTPS 变得免费、自动、几乎不用管?
三、Let’s Encrypt:非营利组织做的一件「很朴素」的大事
Let’s Encrypt 由非营利组织 ISRG(Internet Security Research Group) 运营, 2015 年 9 月 14 日签出第一张被公网信任的证书。 它做了三件在当时并不常见的事:
- 免费:不按证书收钱,靠捐赠与企业赞助维持;
- 自动化:基于 ACME 协议,机器申请、机器验证、机器续期;
- 开放:协议开放、客户端开源,任何人都能接入。
它不是商业公司的引流产品,而是一个 501(c)(3) 公益项目。 口号很朴素:Encryption for Everybody——加密,应当人人可得。
验证方式也尽量简单:证明「你确实控制这个域名」即可, 比如在网站目录放一个临时文件(HTTP-01),或在 DNS 加一条记录(DNS-01)。 随后 Certbot、Caddy、Traefik、云厂商托管、甚至 Nginx 原生 ACME…… 一整套客户端生态,把「申请证书」从手工流程,变成了 cron 里的一行。
十年后的今天,你可以用一行命令完成当年需要走邮件、传真、打款的事:
# 最经典的 Certbot 示例
sudo certbot --nginx -d example.com -d www.example.com
# 之后续期通常是自动的
sudo certbot renew
换句话说:Let’s Encrypt 把 HTTPS 从「采购项」变成了「默认项」。
四、2025 年的数字:免费证书已经撑起大半个 Web
Let’s Encrypt 在 2025 年末的公开材料里,留下了一组相当有冲击力的数字。
Let’s Encrypt 自己的 2025 年成绩单
- 服务的网站数量从约 4.92 亿 增长到约 7.62 亿,一年增长约 50%;
- 官网首页在 2026 年展示的规模是:为超过 7 亿 网站提供免费 TLS 证书;
- 2025 年 9 月底,单日签发量首次突破 一千万张;之后经常维持在「每天一千万张」量级;
- 2020 年累计签发突破十亿张;到 2025 年底,已是 按签发量计全球最大的 CA;
- 项目推进「十亿活跃证书 / 十亿站点」目标,并宣布把证书有效期从 90 天逐步缩到 45 天(到 2028 年)。
这些数字有一个容易被误读的点:
- 「签发量」 包括续期、替换、短周期证书,会不断累加;
- 「活跃证书 / 站点」 则是某一时刻真正在用的量。
- Let’s Encrypt 证书默认 90 天有效(正在走向 45 天),续期非常频繁, 所以「每天签发千万张」并不代表每天多了一千万个新网站,而更多是自动续期在高速运转。
这恰恰说明了它的成功: 人们已经不需要「想起证书」这件事了。
其他证书签发商:商业 CA 仍然重要,但份额完全不同
同一时期,第三方技术调查(W3Techs,2026 年 9 月)给出的网站侧份额大致是:
| 证书机构 | 约占网站使用份额 | 市场份额(有证书网站) |
|---|---|---|
| Let’s Encrypt | 64.2% | 67.4% |
| GlobalSign | 20.9% | 21.9% |
| Sectigo | 4.6% | 4.9% |
| GoDaddy Group | 3.5% | 3.6% |
| DigiCert Group | 1.6% | 1.6% |
| Actalis / Certum / SSL.com 等 | 各 < 1% | 合计少量 |
(统计口径是「被调查网站」,会与全网证书签发量口径不同;一张网站也可能串联多家 CA 的证书。)
可以把它理解成两条赛道:
-
数量赛道(DV 域名验证证书)
Let’s Encrypt 靠免费 + 自动化占绝对优势。
个人站、博客、API、内部工具、CDN 回源,几乎默认就是它。 -
信任与合规赛道(OV / EV / 企业托管 / 硬件与服务)
DigiCert、Sectigo、GlobalSign、GoDaddy 等仍很重要:
组织验证、品牌展示、保险赔付、审计合规、托管续期、私有 PKI……
这些不是「有没有小锁」能替代的。
传统商业 CA 的报价里,买的不只是证书文件,还有验证流程、客户支持、责任条款与品牌背书。 对银行、政企、大型电商来说,这些仍有真实价值。
还有一个背景值得知道:浏览器信任名单是稀少资源。 成为「公网信任的 CA」要接受 CA/Browser Forum 规则、审计、密钥仪式、透明日志等严格约束。 所以 CA 战场玩家并不多,而 Let’s Encrypt 是其中把「数量」做到极致的那一家。
五、免费 SSL 证书,对普通人意味着什么
有人会问:既然 Let’s Encrypt 免费,那商业证书是不是就是「智商税」? 也不必这么简单对立。更准确地说:免费证书改变了默认值。
-
小锁不再是大公司的特权。
个人博客、学生作业、开源文档、社区站点,都可以体面地上 HTTPS。
你现在习以为常的「打开就是安全连接」,对十年前的个人站长并不理所当然。 -
隐私保护从「可选」变成「普惠」。
路由器、公共 Wi-Fi、公司网络上的旁路,更难直接读你的账号密码与浏览内容。
金融、医疗、政务等页面能普遍 HTTPS,免费 CA 推动的低成本供给是重要一环。 -
自动续期,减少了「证书过期事故」。
过去很多网站的告警页,来自忘记续费、忘记部署。
现在 Certbot / Caddy / 云托管大多默默续期;
即便如此,每年仍能看到著名网站因证书过期而短暂挂掉——可见自动化仍有价值。 -
HTTPS 成为默认,也让攻击门槛变高。
当全网加密成为常态,纯粹的明文监听变得没那么「顺手」,
互联网的基本卫生水准被整体抬高了一截。 -
但也请记住:小锁 ≠ 网站一定可信。
它保证的是传输与域名绑定,不是「这个站没有诈骗内容」。
免费证书极大普及了加密,也降低了钓鱼站「看起来正规」的成本——
所以我们仍要分辨来源、谨慎授权、确认域名本身。
一句话概括:
Let’s Encrypt 没有发明 TLS,它让 TLS 普及到不再需要被讨论。
六、一点朴素的感想
我很早就在自己那台香橙派上折腾过 HTTPS。 当时印象最深的不是密码学,而是:一台藏在出租屋里的小主机,也能拥有和大厂一样体面的小锁。 浏览器不再提示「不安全」,RSS、博客、API,都显得更认真了一点。
这和这个系列前几篇其实是同一件事: Docker 降低了环境复制的成本,Kubernetes 降低了扩缩容的成本,S3 降低了存储的成本,Linux 降低了系统的成本,Nginx 降低了入口流量的成本—— 而 Let’s Encrypt,降低了「加密」本身的成本。
成本降下来之后,有些东西就会从「专业配置」变成「出厂设置」。 这大概是基础设施最温柔、也最有力的改方式。
朴素的科技,正是如此。 它不把安全做成奢侈品,而是做成默认出厂就有的那把小锁。
下一次,我们再顺着「默认项」这个线索继续。
参考资料
- Let’s Encrypt / ISRG:letsencrypt.org
- 10 Years of Let’s Encrypt Certificates(2025-12-09)
- A Note from our Executive Director(2025-12-29,2025 年度回顾)
- Scaling Our Rate Limits to Prepare for a Billion Active Certificates(2025-01)
- Decreasing Certificate Lifetimes to 45 Days(2025-12)
- W3Techs:SSL Certificate Authorities 市场统计
- ACME / RFC 8555;CA/Browser Forum 基线要求
— RCLiLong,写于 2026 年秋