摘要
- 研究的七月证书流样本中,Let’s Encrypt 占 99.21%;匹配到的端点观测组合中占 84%。
- 两个比例改变了分母与筛选范围,不能解释成市场份额从前者跌到后者。
- 程序取回了证书,但没有检查信任链与主机名;它没有证明普通客户端能够完成认证。
采购报告如果要写“几乎所有服务依赖同一家证书机构”,首先得回答:数的是服务,还是证书?
Yevheniya Nosyk 于 9 月 8 日在 Internet Society 的 Pulse 发表的研究关注包含 IP 地址的公开可信证书。七月连续 72 小时的证书流样本中,Let’s Encrypt 的签发占比达到 99.21%。这是值得追踪的集中度信号,却还不是服务依赖关系的全景。
分母换了,问题也换了
作者公开的部署分析按序列号去重,得到 371,980 条,其中 Let’s Encrypt 为 369,031 条。99.21% 来自这组计算。
另一组输出统计匹配到的“证书序列号、IP、端口、签发者”组合,共 42,755 个;Let’s Encrypt 为 35,915 个,占 84%。这批匹配观测涉及 37,867 个地址、21 个端口。一个地址可以贡献多个组合。
| 统计口径 | 分母 | Let’s Encrypt 占比 |
|---|---|---|
| 证书流样本 | 371,980 个不同序列号 | 99.21% |
| 匹配端点观测 | 42,755 个四项组合 | 84% |
这不是两个时点的同口径比较。不能据此报道占有率下跌,也不能把 42,755 写成独立网站、客户或证书的数量。两组数据都没有衡量收入。
签发频率还会放大持续运行的同一服务。2025 年的分析输出显示,仅两个 IP 地址就关联了 176,865 次证书出现记录。这不等于两个客户,更没有说明背后的工作负载。
Let’s Encrypt 一月宣布 IP 证书全面可用时,给出的有效期是 160 小时。短有效期可以让同一个服务产生更多签发记录;但不能仅凭这一机制,就宣称上述异常集中的两地址记录已经得到解释。
收到了证书,尚未验证使用结果
采集程序选择证书已经生效、且剩余有效期超过 24 小时的目标,通过 TCP 取回证书,关闭了主机名与信任链验证。分析中的匹配使用序列号,而非完整证书指纹。
这可以服务于测量,不构成安全故障的证据。它同时限定了结论:不能证明普通客户端信任该连接、应用可用,或有人正在付费使用。没有被这套方法观察到,也不能直接认定服务不存在。
本文核对的是作者公开代码及其保存的输出,没有重新计算完整数据集,也没有对第三方主机发起探测。研究的价值在于提供了可以继续追问的观测,而不是替管理层完成所有依赖识别。
会员简报
档案背景详情
使用相应会员等级登录,即可解锁完整简报与来源注释。
仅限 Strategic Circle
Strategic Circle
所有读者均可浏览。加入并登录后可解锁档案简报。
加入 Strategic Circle仅限 Leadership Alliance
Leadership Alliance
符合条件的 IP 资产所有者和管理层可登录查看 Leadership Alliance 简报。
加入 Leadership Alliance

