Resumo
- Artigo convidado no Internet Society Pulse relata que a Let’s Encrypt respondeu por 99,21% dos certificados IP vistos numa coleta Certstream de 72 horas em julho de 2026. O recorte não é um censo anual.
- No corpus de 2025 do mesmo projeto, a ZeroSSL aparece primeiro. Certificados, endereços SAN únicos, hosts ativos, titulares do endereço e redes que o anunciam não são unidades intercambiáveis.
- Toda porcentagem de concentração deveria trazer um recibo com período, fonte, objeto contado, exclusões e método de atribuição.
O número 99,21% veio de uma experiência com início e fim. Durante 72 horas de julho de 2026, pesquisadores acompanharam o Certstream e coletaram cerca de 372 mil certificados com 296 mil IPs no campo SAN. A Let’s Encrypt emitiu 99,21% desses certificados; a ZeroSSL, 0,76%.
A leitura muda quando se abre o calendário. Em 2025, o projeto reuniu 312.816 certificados da ZeroSSL e 186.390 da Let’s Encrypt. Juntas, as duas autoridades concentraram 96,44% dos objetos observados. A oferta geral de certificados IP da Let’s Encrypt começou apenas em janeiro de 2026.
Há, portanto, uma mudança rápida que merece acompanhamento. Ainda não há uma única série anual comparável capaz de transformar três dias em estrutura permanente. E mesmo uma série mais longa precisa dizer o que chama de unidade.
Renovar um certificado não cria outro serviço
Os 517.619 certificados IP únicos encontrados em 2025 cobriam aproximadamente 228 mil endereços. Para a Let’s Encrypt, mais de 186 mil certificados se reduziram a cerca de 4.600 IPs únicos. Aproximadamente 176 mil certificados continham apenas dois endereços da Cloudflare.
O texto do Pulse menciona a possibilidade de esses IPs estarem ligados a infraestrutura alugada por clientes, mas registra que não há evidência para confirmar a hipótese. Preservar essa frase evita um salto de atribuição. Certificados de curta duração se repetem; um IP pode atender vários clientes; um certificado pode carregar diversos endereços.
Contar objetos de emissão mede a atividade da CA. Não mede automaticamente serviços independentes, empresas usuárias, volume de tráfego, dependência operacional ou poder de mercado.
O estudo produz outras vistas. Cerca de 218 mil endereços foram associados a 2.137 entidades titulares e a 1.635 organizações de roteamento em mais de 120 países. O exemplo 1.1.1.1 separa as relações: o endereço está ligado à APNIC Labs, enquanto a Cloudflare o roteia pelo AS13335.
O cadastro do recurso, o anúncio de rota, a resposta ao desafio ACME, a operação do servidor e o contrato do cliente podem pertencer a atores distintos. Uma junção de dados ajuda a investigar; não transforma papéis diferentes numa identidade única.
O controle comprovado expira com o contexto
A Let’s Encrypt emitiu seu primeiro certificado de IP em julho de 2025. Desde janeiro de 2026, a modalidade está disponível em geral, com validade de 160 horas. O prazo curto responde ao fato de endereços IP serem mais transitórios que nomes de domínio.
A RFC 8738 especifica a prova. O solicitante responde no endereço por http-01 ou tls-alpn-01; dns-01 não pode validar um identificador IP. A norma fala em controle no momento da validação e permite verificações adicionais pela CA. A documentação da Let’s Encrypt lembra que anycast e múltiplos pontos de observação podem levar validadores a servidores diferentes.
Os Requisitos Básicos do CA/Browser Forum exigem controle ou direito concedido de uso do endereço. A RFC 5280 define o tipo iPAddress em subjectAltName. Essas peças autorizam uma emissão pública sob condições específicas. Não certificam propriedade eterna, rota futura, cliente comercial nem presença contínua do serviço.
Um registro de emissão não é um inventário de execução
Certificate Transparency oferece logs públicos, auditáveis e de acréscimo contínuo. É o que permite observar emissão em escala sem depender de relatórios internos das CAs. O repositório da pesquisa delimita seu universo a autoridades confiadas pelo Chrome e deixa certificados autoassinados fora do corpus.
Essa exclusão declarada torna o resultado legível. Um certificado inscrito no log pode nunca ter sido servido. Um endpoint pode trocar de certificado. Ambientes com PKI privada podem operar fora da coleta. Outros clientes podem manter decisões próprias de confiança.
Para observar algo mais próximo do uso, a equipe testou portas selecionadas. Encontrou aproximadamente 38 mil hosts servindo certificados TLS de IP confiáveis em 21 portas. As portas 443 e 8443 concentraram 91,1% das observações; a porta 853, 0,16%.
O teste ativo melhora a pergunta, mas não apaga seus limites. Ele depende de alcance, lista de portas, pontos de medição e distância temporal entre o log e a conexão. Trata-se de um denominador novo, não de uma confirmação universal do Certstream.
O estudo não precisa declarar um monopólio para ser importante
O projeto publicou código, notebooks e caminho para o conjunto de dados. Assim, a comunidade pode examinar por que emissão, IPs únicos, titulares, redes de roteamento e hosts ativos geram classificações diferentes.
Uma equipe de compras pode avaliar dependência de renovação. Um operador precisa de alternativas e recuperação. Uma autoridade concorrencial teria de definir mercado, poder e dano. Uma pesquisa de adoção quer saber quantos serviços estavam acessíveis. A mesma porcentagem não responde a todas essas perguntas.
O achado seguro é forte o bastante: numa janela pública de três dias, o fluxo de certificados IP observado se deslocou de forma maciça para a Let’s Encrypt. Repetições comparáveis mostrarão se o deslocamento permanece.
Fontes
- https://pulse.internetsociety.org/en/blog/2026/09/lets-encrypt-ips-tracking-the-evolution-of-ip-x509-certificates/
- https://github.com/yevheniya-nosyk/ip_certificates_isoc
- https://letsencrypt.org/2025/07/01/issuing-our-first-ip-address-certificate
- https://letsencrypt.org/2026/01/15/6day-and-ip-general-availability
- https://letsencrypt.org/docs/challenge-types/
- https://www.rfc-editor.org/rfc/rfc8738.html
- https://www.rfc-editor.org/rfc/rfc5280.html
- https://cabforum.org/working-groups/server/baseline-requirements/requirements/
- https://certificate.transparency.dev/logs/
- https://github.com/GoogleChrome/CertificateTransparency
- https://heng.lu/the-policy-mirror/
- https://heng.lu/running-code-primary-the-patch-needed-to-preserve-the-internet-original-design/
Briefing para membros
Contexto aprofundado do perfil
Faça login com o nível de assinatura correto para desbloquear o briefing completo e as notas das fontes.
Apenas para Strategic Circle
Strategic Circle
Aberto a todos os leitores. Desbloqueie Briefings de perfil após se inscrever e fazer login.
Junte-se ao Strategic CircleSomente para Leadership Alliance
Leadership Alliance
Para proprietários e gestores qualificados de ativos de PI; faça login para desbloquear os briefings da Leadership Alliance.
Junte-se ao Leadership Alliance

