Resumen
- Internet Society Pulse publicó el 8 de septiembre un artículo invitado sobre certificados IP. En una muestra Certstream de 72 horas, Let’s Encrypt representó el 99,21 % de los certificados observados.
- El corpus de 2025 del mismo proyecto situó a ZeroSSL en primer lugar. Un certificado, una IP SAN, un servidor activo, el titular de una dirección y la red que la anuncia no son la misma unidad.
- Toda conclusión de concentración necesita una ficha que conserve ventana, fuente, objeto contado, exclusiones y método de atribución.
El porcentaje llega después de un reloj. Si el reloj desaparece del titular, el dato parece más amplio de lo que fue.
Durante 72 horas de julio de 2026, el equipo siguió Certstream y reunió unos 372.000 certificados con 296.000 direcciones IP en sus campos SAN. Let’s Encrypt emitió el 99,21 % de esos objetos; ZeroSSL, el 0,76 %. Es una señal notable de cambio tras la disponibilidad general de certificados IP de Let’s Encrypt en enero.
Pero el análisis anual de 2025 ofrece otro orden: 312.816 certificados para ZeroSSL y 186.390 para Let’s Encrypt. Ambas autoridades sumaron el 96,44 % del recuento observado. No hay una incoherencia estadística. Hay dos intervalos distintos y una tecnología que cambió entre ellos.
Al cambiar la unidad, aparece otra concentración
El conjunto de 2025 contenía 517.619 certificados IP únicos y alrededor de 228.000 direcciones únicas. En Let’s Encrypt, más de 186.000 certificados cubrían unas 4.600 IP. Cerca de 176.000 nombraban solo dos direcciones de Cloudflare.
El artículo propone como posibilidad que esas direcciones correspondan a infraestructura alquilada por clientes, y a la vez deja constancia de que no posee evidencia para confirmarlo. Esa cautela es decisiva. Certificados de seis días generan renovaciones frecuentes; una IP puede alojar múltiples usos y un certificado puede incluir varias IP. El volumen de emisión no equivale al número de servicios independientes.
Por eso el proyecto ensaya otras unidades. Unas 218.000 direcciones se vincularon con 2.137 entidades titulares y 1.635 organizaciones que las encaminaban, en más de 120 países. La IP 1.1.1.1 pertenece al espacio de APNIC Labs y la anuncia AS13335 de Cloudflare.
«Titular» y «enrutador» describen relaciones distintas. También puede ser diferente quien responde a una validación ACME, quien opera el servidor y quien contrata la capacidad. Un análisis puede unir esas tablas para buscar patrones, pero no debe convertir la unión en identidad.
El control de una IP tiene hora
Let’s Encrypt emitió su primer certificado de dirección IP en julio de 2025. Desde enero de 2026 ofrece de forma general certificados IP de 160 horas. Su justificación es que las direcciones cambian con más facilidad que los nombres y requieren una validación más frecuente.
RFC 8738 acota esa prueba. El solicitante responde en la IP mediante http-01 o tls-alpn-01; dns-01 no se puede usar. Lo demostrado es control en el momento de validar. La autoridad certificadora puede exigir verificaciones adicionales.
La documentación de Let’s Encrypt advierte además que anycast y varios puntos de validación pueden llegar a servidores diferentes. Los Requisitos de Referencia de CA/Browser Forum hablan de control o derecho concedido de uso. RFC 5280 define cómo codificar una IP en subjectAltName.
Ninguna de esas reglas certifica propiedad perpetua, ruta actual, contrato de alojamiento o actividad del servicio. Una IP que respondió hoy puede cambiar de arrendatario o de anuncio antes de que una base de atribución se actualice.
Observar la emisión no es observar el uso
Certificate Transparency crea un registro público, de solo anexión y auditable de los certificados. Gracias a él, la investigación no depende de las cifras privadas de cada CA. El repositorio abierto del proyecto fija otra frontera: estudia certificados de autoridades confiadas por Chrome y excluye los autofirmados.
Una población explícita permite reproducir el trabajo. También impide presentar el resultado como inventario de toda PKI. Un certificado registrado en CT puede no llegar a un servidor. Un servicio puede presentar otro certificado. Una PKI privada puede funcionar sin aparecer. Y un cliente puede aplicar otra política de confianza.
Para acercarse al despliegue, el estudio intentó conectar a una selección de puertos. Halló unos 38.000 hosts que servían certificados IP confiables en 21 puertos. El 91,1 % de las observaciones estaba en 443 y 8443; el 0,16 %, en 853.
Esa prueba activa responde mejor a «¿qué se estaba sirviendo?», aunque tampoco es un censo: conserva límites de puertos, alcance, tiempo y puntos de observación. No valida automáticamente todos los objetos del flujo CT.
La medición gana autoridad al reconocer su límite
El estudio ofrece código, cuadernos y una ruta pública al conjunto de datos. Su conclusión más fuerte no es que una CA haya cerrado el mercado. Es que el ecosistema luce distinto cuando se observa emisión, IP únicas, titulares, redes de ruta o servidores activos.
Un comprador puede estudiar dependencia de renovación; un operador, caminos de sustitución; un regulador de competencia, poder y daño en un mercado definido; un investigador, servicios alcanzables. Cada decisión necesita una variable diferente. Trasladar el 99,21 % sin su ficha otorgaría a una muestra una autoridad que no reclama.
Por ahora, la formulación defendible es concreta: el flujo público visto durante tres días se inclinó de forma abrumadora hacia Let’s Encrypt. Repetir la ventana con unidades estables mostrará si se trata de una estructura duradera.
Fuentes
- https://pulse.internetsociety.org/en/blog/2026/09/lets-encrypt-ips-tracking-the-evolution-of-ip-x509-certificates/
- https://github.com/yevheniya-nosyk/ip_certificates_isoc
- https://letsencrypt.org/2025/07/01/issuing-our-first-ip-address-certificate
- https://letsencrypt.org/2026/01/15/6day-and-ip-general-availability
- https://letsencrypt.org/docs/challenge-types/
- https://www.rfc-editor.org/rfc/rfc8738.html
- https://www.rfc-editor.org/rfc/rfc5280.html
- https://cabforum.org/working-groups/server/baseline-requirements/requirements/
- https://certificate.transparency.dev/logs/
- https://github.com/GoogleChrome/CertificateTransparency
- https://heng.lu/the-policy-mirror/
- https://heng.lu/running-code-primary-the-patch-needed-to-preserve-the-internet-original-design/
Informe para miembros
Contexto ampliado del perfil
Inicia sesión con el nivel de membresía adecuado para desbloquear el informe completo y las notas de las fuentes.
Solo para Strategic Circle
Strategic Circle
Abierto a todos los lectores. Desbloquea informes de perfil después de unirte e iniciar sesión.
Únete a Strategic CircleSolo para Leadership Alliance
Leadership Alliance
Para propietarios y directivos cualificados de activos de propiedad intelectual; inicia sesión para desbloquear los informes de la alianza.
Unirse a Leadership Alliance

