Zusammenfassung
- In einer Juli-Stichprobe entfallen 99,21 Prozent der ausgestellten Zertifikate auf Let’s Encrypt.
- Bei zugeordneten Endpunktbeobachtungen sind es 84 Prozent; gezählt werden Kombinationen aus Seriennummer, IP, Port und Aussteller.
- Die Erhebung prüft weder Zertifikatskette noch Hostnamen. Ein abgerufenes Zertifikat belegt deshalb keine erfolgreiche Authentifizierung durch einen normalen Client.
Wer die Abhängigkeit von einem Zertifikatsanbieter beurteilen will, braucht mehr als dessen Ausstellungsmenge. Ein Dienst kann viele Zertifikate nacheinander erhalten, ohne dass daraus viele Dienste werden. Die am 8. September auf Internet Societys Pulse veröffentlichte Untersuchung von Yevheniya Nosyk liefert dafür einen aufschlussreichen Datensatz.
Untersucht werden öffentlich vertrauenswürdige Zertifikate mit IP-Adressen. Für einen über 72 Stunden im Juli 2026 erfassten Zertifikatsstrom nennt die Analyse einen Anteil von 99,21 Prozent für Let’s Encrypt. Das ist ein Konzentrationssignal, aber keine Vollerhebung der betriebenen Dienste.
Weshalb aus 99,21 nicht einfach 84 wird
Das veröffentlichte Notebook zur Bereitstellung zählt nach Entfernung gleicher Seriennummern 371.980 Einträge. Davon gehören 369.031 zu Let’s Encrypt. Hier liegt der Nenner des ersten Anteils.
Für die zugeordneten Beobachtungen zählt das Notebook hingegen jeweils Seriennummer, IP-Adresse, Port und Aussteller gemeinsam. Es findet 42.755 unterschiedliche Kombinationen, darunter 35.915 von Let’s Encrypt: 84 Prozent. Diese Beobachtungen betreffen 37.867 Adressen und 21 Ports. Eine Adresse kann mehrere Kombinationen liefern.
Der Unterschied beschreibt keinen Marktanteilsverlust zwischen zwei Zeitpunkten. Zähleinheit und Auswahl verändern sich. Auch 42.755 ist weder die Zahl verschiedener Kunden noch die Zahl unterschiedlicher Websites oder Zertifikate. Umsatz messen beide Größen nicht.
Wie stark Wiederholungen ins Gewicht fallen können, zeigt die Auswertung für 2025: Zwei IP-Adressen sind mit 176.865 Zertifikatsvorkommen verbunden. Daraus folgen weder zwei Kunden noch eine Erklärung ihrer Anwendungen.
Let’s Encrypt nennt in seiner Mitteilung zur allgemeinen Verfügbarkeit vom Januar eine Gültigkeit von 160 Stunden. Kurze Laufzeiten können die Ausstellung je fortbestehendem Dienst erhöhen. Dieser Mechanismus erklärt aber nicht nachweislich den außergewöhnlichen Gesamtwert der zwei Adressen.
Die Erhebung ist kein Vertrauensentscheid
Der Erfassungscode wählt Ziele anhand bereits gültiger Zertifikate mit mehr als 24 Stunden Restlaufzeit. Er ruft Zertifikate über TCP ab, ohne Hostnamen und Vertrauenskette zu prüfen. Der Abgleich erfolgt über Seriennummern, nicht über vollständige Zertifikatsfingerabdrücke.
Das ist eine methodische Wahl zur Datensammlung, kein Nachweis einer Sicherheitslücke. Ebenso wenig belegt sie, dass ein gewöhnlicher Client die Verbindung akzeptiert, eine Anwendung funktioniert oder ein zahlender Nutzer dahintersteht.
Für diesen Bericht wurden veröffentlichter Code und gespeicherte Ausgaben geprüft. Der Rohdatensatz wurde nicht neu berechnet; eigene Sondierungen fremder Systeme fanden nicht statt. Die Untersuchung liefert Beobachtungen, aus denen Betriebsabhängigkeiten erst noch abgeleitet werden müssen.
Mitgliederbriefing
Detaillierter Profilkontext
Melden Sie sich mit der richtigen Mitgliedschaftsstufe an, um das vollständige Briefing und die Quellennotizen freizuschalten.
Nur für Strategic Circle
Strategic Circle
Offen für alle Leser. Schalten Sie Profil-Briefings nach Beitritt und Anmeldung frei.
Strategic Circle beitretenNur für Leadership Alliance
Leadership Alliance
Für qualifizierte Inhaber von IP-Assets und Management; melden Sie sich an, um Leadership-Alliance-Briefings freizuschalten.
Leadership Alliance beitreten

