Résumé

  • Un article invité d’Internet Society Pulse attribue à Let’s Encrypt 99,21 % des certificats vus dans un flux Certstream de 72 heures en juillet 2026. Cette fenêtre n’est pas un recensement annuel.
  • Le corpus 2025 du même projet place ZeroSSL en tête. Compter les certificats, les adresses SAN uniques, les hôtes qui les servent ou les organisations qui routent ces adresses produit des vues différentes.
  • Pour devenir un élément de gouvernance, une part de marché doit indiquer sa période, sa source, son objet compté, ses exclusions et ses raccordements d’attribution.

Le nombre le plus spectaculaire de la nouvelle étude tient dans une parenthèse temporelle : 72 heures. Les chercheurs ont suivi Certstream en juillet 2026 et recueilli environ 372 000 certificats comportant 296 000 adresses IP dans leurs SAN. Let’s Encrypt fournit 99,21 % des certificats de cet échantillon ; ZeroSSL, 0,76 %.

Ce résultat indique un déplacement rapide du flux visible. Il ne suffit pas à décrire, à lui seul, « le marché des certificats IP en 2026 ». Le projet possède justement un autre point de comparaison. Dans son corpus couvrant 2025, ZeroSSL arrivait premier avec 312 816 certificats, contre 186 390 pour Let’s Encrypt. Les deux autorités totalisaient 96,44 % des certificats observés.

Le calendrier a changé. L’offre de certificats IP de Let’s Encrypt est devenue généralement disponible en janvier 2026. La méthode et l’objet de la comparaison changent aussi. Avant de raconter une conquête, il faut conserver ces changements dans le résultat.

Le certificat multiplié n’est pas un service multiplié

Le corpus annuel contient 517 619 certificats IP uniques, mais seulement environ 228 000 adresses uniques. À elle seule, cette différence interdit d’utiliser « certificat » comme synonyme de « déploiement ».

Le cas de Let’s Encrypt est encore plus parlant : plus de 186 000 certificats correspondent à quelque 4 600 adresses. Environ 176 000 certificats nomment deux adresses de Cloudflare. L’autrice évoque l’hypothèse d’infrastructures louées par des clients, tout en précisant qu’aucune preuve ne permet de la confirmer.

Une durée courte crée de nombreuses réémissions. Plusieurs certificats peuvent désigner la même IP. Une adresse peut être partagée entre des services et des clients. La part calculée sur les objets émis renseigne donc d’abord sur l’activité d’émission. Elle ne mesure pas directement le nombre de services, d’utilisateurs, de contrats, de connexions ou de choix indépendants.

L’étude change ensuite d’angle. Elle associe environ 218 000 adresses à 2 137 entités détentrices et à 1 635 organisations de routage, réparties dans plus de 120 pays. L’adresse 1.1.1.1 montre la limite de cette jointure : APNIC Labs apparaît du côté de l’allocation, Cloudflare du côté du routage.

Ces rôles ne sont pas des variantes d’un même propriétaire. Le titulaire enregistré, le réseau qui annonce le préfixe, le serveur qui répond au contrôle ACME et le client d’une infrastructure peuvent être quatre acteurs.

Six jours pour limiter une autorité transitoire

Let’s Encrypt a émis son premier certificat IP en juillet 2025. Depuis janvier 2026, ces certificats sont disponibles au public et valables 160 heures. L’autorité explique ce choix par le caractère plus transitoire d’une adresse IP : une nouvelle validation doit arriver plus vite.

La RFC 8738 donne une signification précise à cette validation. Le demandeur répond sur l’adresse à un défi http-01 ou tls-alpn-01; dns-01 ne convient pas. La preuve porte sur le contrôle de l’identifiant au moment de la validation. Une autorité de certification peut appliquer d’autres restrictions.

La documentation de Let’s Encrypt ajoute un détail opérationnel important : l’anycast et des points d’observation multiples peuvent conduire les validateurs à joindre des serveurs différents. La CA/Browser Forum parle, elle, d’une adresse que le demandeur contrôle ou qu’il a le droit d’utiliser. La RFC 5280 définit l’encodage iPAddress du SAN.

Aucun de ces textes ne transforme un certificat en acte de propriété durable. La preuve n’observe ni le prochain changement de route, ni le contrat entre hébergeur et client, ni le processus qui servira finalement le certificat.

La transparence de l’émission garde son propre périmètre

Les journaux Certificate Transparency offrent un registre public et auditable des émissions. Ils rendent possible une analyse indépendante à grande échelle. Le dépôt du projet précise cependant son univers : les certificats émis par des autorités approuvées par Chrome. Les certificats IP autosignés restent hors champ.

Ce périmètre explicite renforce l’étude. Il permet de savoir ce qui manque. Une inscription CT prouve qu’un objet a été journalisé selon une politique donnée ; elle ne prouve pas qu’un serveur l’a présenté ou qu’un client l’a accepté. Une infrastructure privée peut fonctionner sans entrer dans ce flux.

Les chercheurs ont donc complété les journaux par des connexions actives à une liste de ports. Ils ont observé environ 38 000 hôtes servant un certificat IP de confiance sur 21 ports. Les ports 443 et 8443 représentent 91,1 % des observations ; le port 853, 0,16 %.

Cette seconde mesure se rapproche de l’usage, sans devenir exhaustive. Elle dépend de la liste des ports, de la joignabilité, des points de mesure et du délai entre l’émission et le test. Elle constitue un nouveau dénominateur, pas une confirmation automatique de toutes les entrées CT.

La pluralité des réponses est le résultat

L’intérêt public de ce travail ne réside pas dans l’élection d’un vainqueur. Il montre qu’une concentration d’émetteurs, une concentration d’adresses, une concentration de routage et une concentration de services actifs ne sont pas la même structure. Le code et les carnets d’analyse sont disponibles pour que cette séparation soit examinée.

Un responsable de sécurité veut connaître les chemins de renouvellement et de remplacement. Un acheteur s’intéresse à la dépendance opérationnelle. Une autorité de concurrence doit définir le marché pertinent et établir le pouvoir ou le préjudice. Un chercheur en déploiement compte des services atteignables. Copier 99,21 % dans ces quatre dossiers produirait quatre affirmations non démontrées.

Le constat solide est plus limité et plus utile : durant une fenêtre annoncée de trois jours, le flux public observé a fortement basculé vers Let’s Encrypt. Des fenêtres répétées, comparables et documentées diront si ce changement dure.

Sources