摘要
- Internet Society Pulse 9 月 8 日刊发的一篇客座文章显示,在 2026 年 7 月为期 72 小时的 Certstream 样本中,Let’s Encrypt 占所见 IP 证书的 99.21%。这是一段公开窗口,不是全年市场普查。
- 同一项目的 2025 年语料却由 ZeroSSL 领先。证书数量、唯一 SAN IP、实际提供证书的主机、地址持有人和路由该地址的网络,是不同的统计对象。
- 集中度结论应附一张测量回执,列明时间、来源、单位、排除范围和归因连接,防止一个准确数字被用来回答它没有测量的问题。
99.21% 是一条强烈信号,但首先是一条关于证书流的信号。
研究团队在 2026 年 7 月连续 72 小时观察 Certstream,收集到约 37.2 万张包含 29.6 万个 SAN IP 的证书。按证书计,Let’s Encrypt 占 99.21%,ZeroSSL 占 0.76%。Let’s Encrypt 的 IP 证书在当年 1 月才进入全面可用阶段,这个变化值得继续追踪。
可是,把镜头退到 2025 年全年,次序不同。研究所见 ZeroSSL 证书为 312,816 张,Let’s Encrypt 为 186,390 张,两家合计占证书数的 96.44%。一个是全年语料,一个是技术上线后的三天切片。它们可以同时真实,却不能直接拼成一条没有断点的趋势线。
证书张数会重复,服务数量不会按同样方式增长
2025 年数据包含 517,619 张唯一 IP 证书,却只覆盖约 22.8 万个唯一地址。Let’s Encrypt 的 18.6 万多张证书,换成唯一地址后约为 4,600 个。更突出的集群是:约 17.6 万张证书只指向两个 Cloudflare IP。
这并不证明 Cloudflare 独立运行了 17.6 万项服务。原文提出一种可能性——这些地址也许承载客户租用的基础设施——同时明确说没有证据确认这一解释。六天证书会频繁续发;一处地址可以服务多个租户;一张证书也可能含有多个地址。把证书作为分子,得到的是签发活动占比,而不是客户、主机、流量或依赖占比。
项目于是换了单位继续观察。约 21.8 万个地址被关联到 2,137 个持有实体和 1,635 个路由组织,分布在 120 多个国家。1.1.1.1 是最清楚的边界:地址分配关系指向 APNIC Labs,路由则由 Cloudflare 的 AS13335 承担。
登记持有人、宣告路由的网络、回答 ACME 验证的运营方、租用主机的客户,可能不是同一个主体。数据连接可以帮助解释结构,但连接本身不能抹平不同权利和责任。
验证控制权,也必须带上验证时刻
Let’s Encrypt 在 2025 年 7 月签发第一张 IP 地址证书,2026 年 1 月将 IP 和六天证书全面开放。IP 证书有效期为 160 小时。官方给出的理由是,地址比域名更容易变化,因而需要更频繁地重新验证。
RFC 8738 把证明范围写得很窄。申请者通过该 IP 上的 http-01 或 tls-alpn-01 响应验证,不能用 dns-01。它证明的是验证发生时对 IP 标识符的控制;CA 仍可增加限制。Let’s Encrypt 的挑战文档还提醒,多地点验证和任播可能让不同观测点接触到不同服务器。
CA/Browser Forum 的现行基线要求说,申请者应控制该地址或获授使用权。RFC 5280 定义证书如何在 subjectAltName 中编码 iPAddress。这些规则让公信证书可以工作,却没有把证书变成永久产权证、实时路由记录、租户合同或服务运行证明。
CT 让签发可见,却不会自动看见部署
证书透明度日志以只追加、可公开审计的方式记录证书。研究者因此可以在不依赖各家 CA 私有报表的情况下分析签发。项目公开仓库也清楚限定了总体:它研究 Chrome 信任的 CA 所签发的 IP SAN 证书,自签证书不在范围内。
这是研究可复现的条件,而不是应当藏起来的缺陷。日志条目说明证书进入了公开记录,不说明某台主机实际提供过它,更不说明所有客户端都接受它。私有 PKI 可以在日志之外运行;已经登记的证书也可能从未部署。
所以研究又做了主动连接测试:在预选的 21 个端口上,约 3.8 万台主机实际提供受信 IP TLS 证书,其中 443 和 8443 占观测的 91.1%,853 端口占 0.16%。这比日志更接近运行状态,但仍受端口清单、可达性、测试地点和时间限制。它是第二个分母,不是对全部 CT 对象的部署确认。
研究的价值正在不同答案之间
这项工作公开代码、分析笔记和数据入口。它最有价值的发现不是替市场宣布唯一赢家,而是展示:按签发者、唯一地址、地址持有人、路由组织和运行主机计算,会得到不同的集中图景。
采购方关心续期和替换是否受制于单一服务;网络运营方关心验证失败和信任路径;竞争机构还要界定市场、权力与损害;部署研究者则需要可达主机。把 99.21% 复制到这些问题中,并不会让答案自动成立。
现阶段可以负责任地说:在明确的三天窗口里,公开可见的 IP 证书流高度转向 Let’s Encrypt。只有用稳定方法重复窗口,才能判断这是否成为长期结构。
来源
- https://pulse.internetsociety.org/en/blog/2026/09/lets-encrypt-ips-tracking-the-evolution-of-ip-x509-certificates/
- https://github.com/yevheniya-nosyk/ip_certificates_isoc
- https://letsencrypt.org/2025/07/01/issuing-our-first-ip-address-certificate
- https://letsencrypt.org/2026/01/15/6day-and-ip-general-availability
- https://letsencrypt.org/docs/challenge-types/
- https://www.rfc-editor.org/rfc/rfc8738.html
- https://www.rfc-editor.org/rfc/rfc5280.html
- https://cabforum.org/working-groups/server/baseline-requirements/requirements/
- https://certificate.transparency.dev/logs/
- https://github.com/GoogleChrome/CertificateTransparency
- https://heng.lu/the-policy-mirror/
- https://heng.lu/running-code-primary-the-patch-needed-to-preserve-the-internet-original-design/
会员简报
档案背景详情
使用相应会员等级登录,即可解锁完整简报与来源注释。
仅限 Strategic Circle
Strategic Circle
所有读者均可浏览。加入并登录后可解锁档案简报。
加入 Strategic Circle仅限 Leadership Alliance
Leadership Alliance
符合条件的 IP 资产所有者和管理层可登录查看 Leadership Alliance 简报。
加入 Leadership Alliance

