摘要

  • Internet Society Pulse 9 月 8 日刊发的一篇客座文章显示,在 2026 年 7 月为期 72 小时的 Certstream 样本中,Let’s Encrypt 占所见 IP 证书的 99.21%。这是一段公开窗口,不是全年市场普查。
  • 同一项目的 2025 年语料却由 ZeroSSL 领先。证书数量、唯一 SAN IP、实际提供证书的主机、地址持有人和路由该地址的网络,是不同的统计对象。
  • 集中度结论应附一张测量回执,列明时间、来源、单位、排除范围和归因连接,防止一个准确数字被用来回答它没有测量的问题。

99.21% 是一条强烈信号,但首先是一条关于证书流的信号。

研究团队在 2026 年 7 月连续 72 小时观察 Certstream,收集到约 37.2 万张包含 29.6 万个 SAN IP 的证书。按证书计,Let’s Encrypt 占 99.21%,ZeroSSL 占 0.76%。Let’s Encrypt 的 IP 证书在当年 1 月才进入全面可用阶段,这个变化值得继续追踪。

可是,把镜头退到 2025 年全年,次序不同。研究所见 ZeroSSL 证书为 312,816 张,Let’s Encrypt 为 186,390 张,两家合计占证书数的 96.44%。一个是全年语料,一个是技术上线后的三天切片。它们可以同时真实,却不能直接拼成一条没有断点的趋势线。

证书张数会重复,服务数量不会按同样方式增长

2025 年数据包含 517,619 张唯一 IP 证书,却只覆盖约 22.8 万个唯一地址。Let’s Encrypt 的 18.6 万多张证书,换成唯一地址后约为 4,600 个。更突出的集群是:约 17.6 万张证书只指向两个 Cloudflare IP。

这并不证明 Cloudflare 独立运行了 17.6 万项服务。原文提出一种可能性——这些地址也许承载客户租用的基础设施——同时明确说没有证据确认这一解释。六天证书会频繁续发;一处地址可以服务多个租户;一张证书也可能含有多个地址。把证书作为分子,得到的是签发活动占比,而不是客户、主机、流量或依赖占比。

项目于是换了单位继续观察。约 21.8 万个地址被关联到 2,137 个持有实体和 1,635 个路由组织,分布在 120 多个国家。1.1.1.1 是最清楚的边界:地址分配关系指向 APNIC Labs,路由则由 Cloudflare 的 AS13335 承担。

登记持有人、宣告路由的网络、回答 ACME 验证的运营方、租用主机的客户,可能不是同一个主体。数据连接可以帮助解释结构,但连接本身不能抹平不同权利和责任。

验证控制权,也必须带上验证时刻

Let’s Encrypt 在 2025 年 7 月签发第一张 IP 地址证书,2026 年 1 月将 IP 和六天证书全面开放。IP 证书有效期为 160 小时。官方给出的理由是,地址比域名更容易变化,因而需要更频繁地重新验证。

RFC 8738 把证明范围写得很窄。申请者通过该 IP 上的 http-01 或 tls-alpn-01 响应验证,不能用 dns-01。它证明的是验证发生时对 IP 标识符的控制;CA 仍可增加限制。Let’s Encrypt 的挑战文档还提醒,多地点验证和任播可能让不同观测点接触到不同服务器。

CA/Browser Forum 的现行基线要求说,申请者应控制该地址或获授使用权。RFC 5280 定义证书如何在 subjectAltName 中编码 iPAddress。这些规则让公信证书可以工作,却没有把证书变成永久产权证、实时路由记录、租户合同或服务运行证明。

CT 让签发可见,却不会自动看见部署

证书透明度日志以只追加、可公开审计的方式记录证书。研究者因此可以在不依赖各家 CA 私有报表的情况下分析签发。项目公开仓库也清楚限定了总体:它研究 Chrome 信任的 CA 所签发的 IP SAN 证书,自签证书不在范围内。

这是研究可复现的条件,而不是应当藏起来的缺陷。日志条目说明证书进入了公开记录,不说明某台主机实际提供过它,更不说明所有客户端都接受它。私有 PKI 可以在日志之外运行;已经登记的证书也可能从未部署。

所以研究又做了主动连接测试:在预选的 21 个端口上,约 3.8 万台主机实际提供受信 IP TLS 证书,其中 443 和 8443 占观测的 91.1%,853 端口占 0.16%。这比日志更接近运行状态,但仍受端口清单、可达性、测试地点和时间限制。它是第二个分母,不是对全部 CT 对象的部署确认。

研究的价值正在不同答案之间

这项工作公开代码、分析笔记和数据入口。它最有价值的发现不是替市场宣布唯一赢家,而是展示:按签发者、唯一地址、地址持有人、路由组织和运行主机计算,会得到不同的集中图景。

采购方关心续期和替换是否受制于单一服务;网络运营方关心验证失败和信任路径;竞争机构还要界定市场、权力与损害;部署研究者则需要可达主机。把 99.21% 复制到这些问题中,并不会让答案自动成立。

现阶段可以负责任地说:在明确的三天窗口里,公开可见的 IP 证书流高度转向 Let’s Encrypt。只有用稳定方法重复窗口,才能判断这是否成为长期结构。

来源