Resumen

  • Let’s Encrypt concentra el 99,21% de una muestra de emisiones y el 84% de las observaciones de extremos asociadas.
  • Estas observaciones distinguen número de serie, IP, puerto y emisor; una dirección puede aportar varias.
  • La recogida de certificados no comprueba la cadena de confianza ni el nombre del servidor. No acredita la aceptación por un cliente normal.

Dos porcentajes pueden ser correctos y aun así no admitir comparación directa. Ocurre con el análisis de certificados IP que Yevheniya Nosyk publicó el 8 de septiembre en Pulse, de Internet Society. Su muestra de 72 horas de julio de 2026 atribuye a Let’s Encrypt el 99,21% de las emisiones observadas. El detalle del despliegue ofrece un 84%, pero no describe una pérdida de mercado.

La unidad cambia el resultado

En el cuaderno de despliegue, el flujo se reduce a 371.980 números de serie distintos. Let’s Encrypt aporta 369.031. Esa división produce el primer porcentaje.

Después se cuentan combinaciones de número de serie, dirección IP, puerto y emisor que coinciden con lo observado en el flujo. Son 42.755, de las cuales 35.915 corresponden a Let’s Encrypt: el 84%. El conjunto asociado abarca 37.867 direcciones y 21 puertos.

No son dos mediciones del mismo mercado en fechas diferentes. Cambian tanto la unidad como la selección. El segundo total no equivale a sitios web, clientes o certificados únicos; tampoco mide ingresos ni todo el despliegue de Internet.

La emisión repetida muestra por qué importa esta cautela. Las salidas del análisis de 2025 vinculan 176.865 apariciones de certificados con solo dos IP. No identifican por ello a dos clientes ni explican las cargas de trabajo.

La disponibilidad general anunciada en enero por Let’s Encrypt fija una validez de 160 horas para los certificados IP. Una duración breve puede elevar las emisiones de un servicio que no cambia. Es un mecanismo relevante, no una explicación demostrada de aquel volumen excepcional.

Un certificado recogido no es una sesión validada

El programa de recogida selecciona objetivos con certificados ya vigentes y más de 24 horas restantes. Obtiene certificados por TCP con la verificación del nombre y de la cadena desactivada. El análisis los asocia por número de serie, no por la huella íntegra del certificado.

Son decisiones metodológicas que permiten recoger datos, no pruebas de una vulnerabilidad. Pero tampoco demuestran que una aplicación funcione, que un cliente confíe en ella o que exista demanda comercial.

Este artículo revisó el código publicado y sus resultados guardados. No reprodujo el conjunto de datos ni sondeó máquinas de terceros. La concentración que muestra la investigación merece seguimiento; convertirla en una cuota universal de servicios añadiría una conclusión que la muestra no sostiene.