Кратко

  • Гостевая публикация Internet Society Pulse сообщает: в 72-часовой выборке Certstream за июль 2026 года на Let’s Encrypt пришлось 99,21% IP-сертификатов. Это ограниченное окно, а не годовая перепись рынка.
  • Массив того же проекта за 2025 год вывел на первое место ZeroSSL. Число сертификатов, уникальные SAN IP, отвечающие хосты, держатели адресов и маршрутизирующие сети — разные величины.
  • Показатель концентрации должен сопровождаться паспортом измерения: периодом, источником, объектом счёта, исключениями и методом связи адреса с организацией.

Цифра 99,21% существует внутри точно отмеренного времени. В июле 2026 года исследователи наблюдали Certstream 72 часа и собрали около 372 тысяч сертификатов, в которых встретилось 296 тысяч IP-адресов SAN. На Let’s Encrypt пришлось 99,21% сертификатов, на ZeroSSL — 0,76%.

Это убедительный сигнал быстрого сдвига после того, как Let’s Encrypt открыла общую выдачу IP-сертификатов в январе 2026 года. Однако прошлогодняя картина была другой. В данных за весь 2025 год находились 312 816 сертификатов ZeroSSL и 186 390 сертификатов Let’s Encrypt. Вместе две CA дали 96,44% наблюдавшегося количества.

Обе цифры могут быть точными. Между ними изменилась доступность услуги, а длительность наблюдения неодинакова. При смене единицы счёта меняется и вывод.

Сертификат можно перевыпустить, сервис — не умножить

В 2025 году проект собрал 517 619 уникальных IP-сертификатов, но они покрывали примерно 228 тысяч уникальных адресов. Более 186 тысяч сертификатов Let’s Encrypt соответствовали лишь приблизительно 4600 адресам. Около 176 тысяч сертификатов называли два IP Cloudflare.

Автор допускает, что эти адреса могли обслуживать арендованную клиентами инфраструктуру, но прямо отмечает отсутствие подтверждения. Без этой оговорки техническая аномалия легко становится недоказанной историей о компании. Короткий шестидневный срок увеличивает количество продлений. Один адрес способен обслуживать разных арендаторов, а один сертификат — содержать несколько адресов.

Доля выпущенных объектов прежде всего характеризует выдачу. Она не превращается автоматически в долю независимых хостов, клиентов, трафика, зависимости или рыночной силы.

Исследование строит дополнительные срезы. Примерно 218 тысяч IP были связаны с 2137 организациями-держателями и 1635 маршрутизирующими организациями более чем в 120 странах. Адрес 1.1.1.1 относится к APNIC Labs, но его маршрут объявляет AS13335 Cloudflare.

Запись у регистратора, текущее объявление маршрута, ответ на ACME-проверку, эксплуатация сервера и договор клиента могут принадлежать разным сторонам. Соединение наборов данных полезно для анализа, но не делает эти стороны одним субъектом.

Контроль доказан в момент проверки

Первый сертификат Let’s Encrypt на IP-адрес появился в июле 2025 года. С января 2026 года такие сертификаты доступны всем и действуют 160 часов. Короткий срок выбран потому, что адреса меняются легче доменных имён и нуждаются в более частой проверке.

RFC 8738 задаёт узкий смысл доказательства. Заявитель отвечает по данному IP на http-01 или tls-alpn-01; dns-01 для IP-идентификатора запрещён. Проверяется контроль во время валидации, а CA вправе добавить ограничения. Документация Let’s Encrypt отдельно предупреждает: при anycast разные точки проверки могут попадать на разные серверы.

Базовые требования CA/Browser Forum говорят о контроле или предоставленном праве использования. RFC 5280 определяет iPAddress в subjectAltName. Эти нормы регулируют публично доверенную выдачу. Они не удостоверяют вечное владение, завтрашний маршрут, договор аренды или непрерывную работу службы.

Прозрачная выдача ещё не означает наблюдаемый запуск

Certificate Transparency ведёт публичные, проверяемые, только дополняемые журналы сертификатов. Это позволяет исследовать выдачу без закрытой статистики каждой CA. В репозитории проекта ясно указан охват: IP SAN-сертификаты от центров, которым доверяет Chrome. Самоподписанные сертификаты исключены.

Указанное ограничение делает результат воспроизводимым. Запись в CT показывает факт журналирования, но не предъявление сертификата сервером и не принятие каждым клиентом. Записанный сертификат может остаться неиспользованным. Частная PKI может работать вне публичного журнала. Настройки доверия на устройствах отличаются.

Поэтому команда выполнила активные подключения к выбранным портам. На 21 порту около 38 тысяч хостов предъявляли доверенные IP TLS-сертификаты. На порты 443 и 8443 пришлось 91,1% наблюдений, на 853 — 0,16%.

Активный тест ближе к рабочей системе, но ограничен списком портов, доступностью, точками наблюдения и временем между появлением в логе и соединением. Это отдельный знаменатель, а не подтверждение развёртывания всего потока CT.

Разные рейтинги и есть содержательный результат

Проект открыл код, аналитические блокноты и путь к данным. Можно проверить, почему распределения по издателю, уникальному IP, держателю, маршрутизирующей сети и активному хосту не совпадают.

Закупщика интересует зависимость продления и замены. Оператору нужны отказоустойчивость и путь восстановления. Антимонопольному органу требуются определённый рынок и доказательства власти или вреда. Исследователь внедрения считает доступные службы. Одни 99,21% не отвечают на все вопросы.

Надёжный вывод уже достаточно важен: в открытом трёхдневном окне наблюдавшийся поток IP-сертификатов резко сместился к Let’s Encrypt. Устойчивость сдвига покажут повторные сопоставимые окна.

Источники