摘要

  • 研究的七月证书流样本中,Let’s Encrypt 占 99.21%;匹配到的端点观测组合中占 84%。
  • 两个比例改变了分母与筛选范围,不能解释成市场份额从前者跌到后者。
  • 程序取回了证书,但没有检查信任链与主机名;它没有证明普通客户端能够完成认证。

采购报告如果要写“几乎所有服务依赖同一家证书机构”,首先得回答:数的是服务,还是证书?

Yevheniya Nosyk 于 9 月 8 日在 Internet Society 的 Pulse 发表的研究关注包含 IP 地址的公开可信证书。七月连续 72 小时的证书流样本中,Let’s Encrypt 的签发占比达到 99.21%。这是值得追踪的集中度信号,却还不是服务依赖关系的全景。

分母换了,问题也换了

作者公开的部署分析按序列号去重,得到 371,980 条,其中 Let’s Encrypt 为 369,031 条。99.21% 来自这组计算。

另一组输出统计匹配到的“证书序列号、IP、端口、签发者”组合,共 42,755 个;Let’s Encrypt 为 35,915 个,占 84%。这批匹配观测涉及 37,867 个地址、21 个端口。一个地址可以贡献多个组合。

统计口径 分母 Let’s Encrypt 占比
证书流样本 371,980 个不同序列号 99.21%
匹配端点观测 42,755 个四项组合 84%

这不是两个时点的同口径比较。不能据此报道占有率下跌,也不能把 42,755 写成独立网站、客户或证书的数量。两组数据都没有衡量收入。

签发频率还会放大持续运行的同一服务。2025 年的分析输出显示,仅两个 IP 地址就关联了 176,865 次证书出现记录。这不等于两个客户,更没有说明背后的工作负载。

Let’s Encrypt 一月宣布 IP 证书全面可用时,给出的有效期是 160 小时。短有效期可以让同一个服务产生更多签发记录;但不能仅凭这一机制,就宣称上述异常集中的两地址记录已经得到解释。

收到了证书,尚未验证使用结果

采集程序选择证书已经生效、且剩余有效期超过 24 小时的目标,通过 TCP 取回证书,关闭了主机名与信任链验证。分析中的匹配使用序列号,而非完整证书指纹。

这可以服务于测量,不构成安全故障的证据。它同时限定了结论:不能证明普通客户端信任该连接、应用可用,或有人正在付费使用。没有被这套方法观察到,也不能直接认定服务不存在。

本文核对的是作者公开代码及其保存的输出,没有重新计算完整数据集,也没有对第三方主机发起探测。研究的价值在于提供了可以继续追问的观测,而不是替管理层完成所有依赖识别。