Let's Encrypt

RSS: https://letsencrypt.org/feed.xml
Let's Encrypt,由非营利组织 ISRG 运营的免费、自动化、开放的证书颁发机构(CA)。

How We Built a Data Warehouse Using ClickHouse

When the scripts that generate the data for broke yet again, we decided to retire it rather than repair it. Let’s Encrypt issues six to ten million certificates each day, producing a large volume of l...
评论点赞收藏13 天前

Let's Encrypt ISRG Root X1 纪念T恤捐赠活动

Let's Encrypt 基金会发起夏季筹款活动,捐赠75美元以上可获得限量版 ISRG Root X1 证书T恤。页面详细列出了信用卡、PayPal、加密货币、股票、DAF及遗产捐赠等多种支持方式。
评论点赞收藏78 天前

Let's Encrypt 的后量子安全路线图:Merkle Tree 证书方案

Let's Encrypt 公布了后量子时代的 Web PKI 迁移路线,选择 Merkle Tree 证书(MTC)来解决后量子签名体积过大导致的 TLS 握手瓶颈。 MTC 将证书批量签发、由单个签名覆盖整批,常规握手只需一个签名+一个公钥+一个包含证明,体积甚至小于当前 Web PKI,透明性也成为内建属性。 文章对比了 ML-DSA 直接部署(单个握手超 10KB,已有相当比例连接失败)与 MTC 方案的优劣,引用了 Google(2029 年前迁移)、Cloudflare、NIST、NSA、欧盟等最新时间线,指出后量子认证已不再是可推迟的问题。 Let's Encrypt 计划 2026 年底上线 MTC 测试环境,2027 年投产,并给 ACME 客户端维护者提供了具体行动建议。
评论点赞收藏118 天前

Let's Encrypt 的后量子安全路线图

核心看点:Let's Encrypt 公布后量子安全路线图,计划采用 Merkle Tree Certificates(MTC)方案解决后量子认证的签名体积难题,目标 2026 年底搭建测试环境、2027 年上线生产。 后量子认证紧迫性正在上升:NSA、NIST、欧盟分别设定 2030-2035 迁移时间表,Google 和 Cloudflare 已将目标提前至 2029 年。Web PKI 的核心困境是后量子签名体积过大(ML-DSA-44 签名约 2420 字节,远超 RSA-2048 的 256 字节),会导致大量 TLS 连接失败。 MTC 通过批量签发证书、单个签名覆盖整批的方式,使握手体积反比当前方案更小,同时将透明性内置其中。Cloudflare 和 Chrome 已在真实流量中开展可行性实验,IETF PLANTS 工作组推进标准化。 对普通 Let's Encrypt 用户当前无影响,ACME 客户端维护者应提前关注相关标准与实现进展。
评论点赞收藏119 天前

让网站"坏掉"到底有多难

Let's Encrypt 官方博客分享了搭建测试证书站点(有效/过期/吊销证书)的真实踩坑实录。核心看点:作为公共 CA,他们需要为开发者提供测试 TLS 客户端的环境,但现有所有工具都在帮你避免证书问题,没人帮你制造"坏证书"。 他们用 Go + Lego 库 + ACME 标准自建了一套方案:吊销证书最难搞——既要确保已吊销又不能过期,还需轮询 CRL 直到序列号出现;过期证书要等最短 6 天生命周期走完;有效证书反而是最简单的。 代码已开源在 GitHub,其他需要做类似测试的 CA 可以直接复用。文章包含大量一手技术细节:TLS-ALPN-01 验证、GetCertificate 回调、SNI 路由、CRLite 吊销检查现状等。 对做 TLS/HTTPS 客户端开发的工程师有直接实用价值,文末还藏了个 ASCII 艺术彩蛋。
评论点赞收藏173 天前

利用ACME续期信息(ARI)简化数百万域名的证书续期

Shopify基础架构工程师亲述:通过集成Let's Encrypt的ACME续期信息(ARI)标准,将SSL证书从静态30天阈值升级为CA动态推荐的续期窗口,一举解决大规模续期风暴、证书有效期缩短(如Let's Encrypt计划降至45天)和撤销应急响应三大痛点。 文章详细解释了ARI标准的工作原理(API返回建议续期时间窗口)、Shopify如何为Ruby acme-client gem贡献ARI支持、以及部署后的实际收益:不再需要硬编码过期阈值,CA可直接动态调整续期时机;负载分布更均匀,撤销事件能快速响应。 这是少有的、由一线工程师撰写、附带实际PR链接和RFC标准引用的工程实践分享,对管理ACME证书的团队有直接参考价值。
评论点赞收藏197 天前

Certbot 现已支持六天有效期证书和 IP 地址证书

Let's Encrypt 与 EFF 宣布 Certbot 工具现已支持申请 IP 地址证书和六天短生命周期证书。文章详细说明了使用 --ip-address 标志和 --preferred-profile 参数的命令行操作,介绍了 webroot、manual、standalone 三种插件在 IP 证书场景下的差异与兼容性,以及自动续期时需要配置 --deploy-hook 的注意事项。 对需要为纯 IP 地址(无域名)站点配置 HTTPS 的运维人员来说,这是一份可直接参照的官方操作说明。
评论点赞收藏203 天前

证书有效期缩短至45天,速率限制不受影响

Let's Encrypt 明确回应了证书有效期缩短后用户最担心的速率限制问题:续期始终豁免于速率限制,只有全新域名的新签发才会计入限额。 未来两年内默认证书有效期将从90天逐步缩短到64天再到45天,续期频率翻倍但无需调整任何速率限制配置。文章以15000张持续续期证书+每日250张新证书为例,证明完全在限额范围内。 对于使用 ACME 客户端的用户,ARI 可自动处理续期时间点迁移。
评论点赞收藏218 天前

DNS-PERSIST-01:基于 DNS 的持久化验证新模型

Let's Encrypt 宣布正在实施新的 ACME 挑战类型 DNS-PERSIST-01,旨在解决传统 DNS-01 验证中 DNS 传播延迟、凭据分发安全隐患和频繁更新等问题。 核心变化:发布一条持久 TXT 授权记录,标识 CA 和 ACME 账号,即可复用用于所有后续签发和续期,DNS 写入从此不再处于证书生命周期的关键路径上。 文章详述了工作原理(记录格式、账号绑定)、安全模型转移(保护重心从 DNS 写入凭据转为 ACME 账号密钥)、作用域控制(FQDN/通配符/可选过期时间戳)、多 CA 同时授权方式,以及基于 IETF 草案和 CA/B 论坛 SC-088v3 投票的时间线。 对于管理大量证书的运维团队、IoT 和多租户平台,这是一个有实质意义的基础设施改进,能减少 DNS 操作频率、缩小凭据暴露面。
评论点赞收藏224 天前

说声「你好」和「谢谢」的重要性

Let's Encrypt 团队仅约 27 人,远少于外界猜测的 100 人。在 FOSDEM 大会上,团队与数千用户面对面交流,了解到用户最关心的话题:IP 地址证书已正式可用(2026 年 1 月 GA)、证书有效期计划从 90 天缩短至 45 天、以及 S/MIME 证书目前尚无计划。 作为全球最大免费 CA 之一,团队强调与社区是「共生交换」关系——影响力建立在用户选择使用的基础上。一篇真诚温暖的 FOSDEM 参会回顾与社区致谢。
评论点赞收藏237 天前

6天短有效期证书和IP地址证书现已全面开放

Let's Encrypt 宣布6天短有效期证书和IP地址证书正式 GA。短有效期证书仅有效160小时(约6天),通过要求更频繁的验证来降低对不可靠吊销机制的依赖,将对私钥泄露的脆弱窗口从传统90天压缩到约6天。 IP地址证书支持IPv4和IPv6,且必须采用短有效期模式,因为IP地址的变动比域名更频繁。该功能目前为可选方案,未改变默认策略;计划在未来几年内将默认证书有效期从90天逐步降至45天。 对运维和 DevOps 人员是实用的基础设施更新,但属机构官方公告,无个人视角或讨论入口。
评论点赞收藏257 天前

6天短生命周期证书和IP地址证书现已正式发布

Let's Encrypt 正式上线有效期为 160 小时(约 6 天)的短生命周期证书和 IP 地址证书。短证书通过要求更频繁的域名验证来提升安全性,大幅缩短了私钥泄露后的风险窗口,减少了对不可靠吊销机制的依赖。 IP 地址证书支持 IPv4 和 IPv6,必须配合短证书模式使用,以应对 IP 比域名更易变更的现实。未来几年内默认证书有效期也将从 90 天逐步缩短至 45 天。 对已实现自动化续期的用户,切换门槛较低;官方目前不打算将短证书设为默认选项。
评论点赞收藏258 天前

执行董事2025年度致辞

Let's Encrypt 十周年年度报告中的执行董事致辞。核心看点:2025年网站服务量从4.92亿跃升至7.62亿,同比增长50%,相当于前六年增长总和。 团队做出两项重大隐私决策——8月关停OCSP服务(此前每日处理超50亿次请求,该机制要求浏览器向CA查询证书状态,本质是向第三方暴露用户浏览历史),以及6月起不再存储订阅者邮箱并删除已积累的数百万邮箱地址,为此关闭了过期提醒邮件服务。 此外,ISRG在匿名数字身份认证(基于ECDSA的Longfellow方案,目标在现有密码硬件上实现隐私保护的数字钱包)和加密递归权威DNS(Hickory DNS实现RFC 9539,解决权威DNS查询长期未加密的隐患)方面取得实质进展。 文章包含具体技术背景、数据及决策逻辑,但整体为机构年度报告体裁,缺乏个人叙事和讨论入口。
评论点赞收藏275 天前

Let's Encrypt 证书有效期从 90 天缩短至 45 天

Let's Encrypt 宣布将在 2028 年前逐步将免费证书有效期从 90 天缩短至 45 天,授权复用期也从 30 天缩至 7 小时。这是配合 CA/B 论坛基线要求、全行业同步收紧证书生命周期以提升安全性的举措。 文章给出了明确的时间线:2026 年 5 月推出 45 天证书的 opt-in profile 供早期测试;2027 年 2 月默认 profile 先降至 64 天;2028 年 2 月最终落地 45 天。 对普通用户来说,只要自动续签工具兼容就无需额外操作,但建议启用 ARI 功能确保及时续期,硬编码 60 天续签间隔将不再够用。新推出的 DNS-PERSIST-01 验证方式允许一次性设置 DNS TXT 记录后自动续签,无需每次修改 DNS,2026 年可用。 如果你是网站运营者或 DevOps,需要检查 ACME 客户端的续签逻辑是否适配更短有效期。
评论点赞收藏294 天前

Let's Encrypt 十周年回顾

核心看点:Let's Encrypt 执行董事 Josh Aas 在十周年之际以第一人称视角回顾了这个彻底改变 Web HTTPS 格局的项目如何从零成长为全球最大证书颁发机构。 文章给出了大量具体数据——2015年签发第一张证书,到2025年日签发量突破1000万张、保护近10亿网站,全球HTTPS加密连接占比从不足30%跃升至约80%。 真正有价值的部分并非罗列成绩,而是坦承了规模化背后的真实工程挑战:数据库服务器必须大幅升级、千兆以太网因日志同步太慢被迫换成25G;以及与 IdenTrust 早期合作时对方愿意相信一个"免费签发数百万证书"的非营利设想,这段历史细节很有信息量。 文中还提到一个值得关注的张力——当自动化做到让用户无需操心证书续期时,组织反而面临"被视作理所当然"的生存风险。整体是一篇有血有肉的机构复盘,不是空洞通稿。
评论点赞收藏295 天前

Let's Encrypt 十周年:免费 HTTPS 证书如何改变互联网

Let's Encrypt 官方发布十周年深度回顾:2015年签发首张公开可信证书,如今已是全球最大证书颁发机构,日均签发千万张,累计保护近十亿网站。 文章以一手内部视角梳理了关键里程碑——从百万、十亿证书到单日千万签发量,坦诚分享了规模化过程中的真实技术难题(Gigabit Ethernet 成为瓶颈、数据库架构升级等),以及被社区"理所当然化"的风险反思。 ACE 协议标准化、通配符证书、短寿命证书、IP 地址证书等新功能的演进脉络清晰。对 HTTPS 加密率从不足30%提升至全球80%以上(美国95%)的实际安全影响有数据佐证。 虽是机构官方总结,但技术细节具体、叙事有个人视角,适合运维/安全/Web 基础设施从业者阅读。
评论点赞收藏295 天前

证书有效期将缩短至45天

Let's Encrypt 宣布将在2028年前分阶段将证书有效期从90天缩短至45天,域名授权复用期从30天降至7小时。这是CA/Browser Forum基线要求推动的全行业变化,目的是压缩攻击面、提升撤销效率。 文章给出明确时间表:2026年5月推出可选45天profile,2027年2月默认profile改为64天,2028年2月全面切换至45天。建议用户确认ACME客户端自动化兼容性,推荐启用ACME Renewal Information (ARI) 功能,并预告了即将标准化的DNS-PERSIST-01验证方法——允许一次配置DNS记录后持续自动续期,无需每次更新DNS,对运维自动化有实际利好。 整体是机构正式通知,无个人观点或一手经验,信息详实但缺乏讨论入口。
评论点赞收藏302 天前

Let's Encrypt 推出新一代「Y 系列」根证书与中级证书层次结构

<p>在九月份举行的一场仪式上,Let’s Encrypt 生成了两根新的根证书颁发机构(CA)以及六根新的中间证书颁发机构,我们统称为“Generation Y”证书层级。<br><br>目前,我们正着手开始从这一新层级签发证书,并将其提交至各大根证书计划,以纳入其信任存储。</p><p>这两根新根与我们现有的根非常相似。新的 采用 RSA 4096 密钥,有效期为二十年,与 完全一致。同样地,新的 采用 ECDSA P-384 密钥,与 相同。<br><br>我们做了一些细微调整——例如将“Internet Security Research Group”缩写为“ISRG”,以节省几个字节——但并无重大改动。每根新根最终都将取代其对应的旧根,为此我们已通过交叉签名的方式实现了新旧根之间的互信。</p><p>这六根新中间 CA 分别由两根新根各签发三根:ISRG Root YE 签发了 、 和 三根中间 CA;ISRG Root YR 则签发了 、 和 三根中间 CA。<br><br>它们与我们当前的签发用中间 CA 存在两个主要区别。首先,在命名方式上:我们现在对每根根下的中间 CA 进行顺序编号,不再沿用跨所有中间 CA 的统一编号序列。<br><br>这样做不仅便于追踪当前正在使用的中间 CA,也为未来可能的后量子时代——届时我们将引入更多密钥类型——做好了…</p>
评论点赞收藏309 天前

Let's Encrypt 完成两颗新根证书密钥生成与 WebTrust 审计

Let's Encrypt 于 2025 年 9 月 3 日在犹他州物理安全环境中完成了两颗新根证书(Root YE 和 Root YR)的密钥生成仪式,并拿到 BDO 出具的 WebTrust 审计报告。 这是 ISRG 自现有根(ISRG Root X1/X2)以来首次生成新根密钥,两颗新根有效期均为 20 年(2025-2045)。审计确认密钥生成符合 Let's Encrypt CP/CPS 及 WebTrust CA 密钥生成标准,采用多人控制、知识分割、密码模块内生成等流程。 PDF 内容为完整独立会计师报告与管理层声明,包含根证书 Subject Key Identifier、SHA256 指纹等具体参数。
评论点赞收藏320 天前

Let's Encrypt 社区论坛十周年:社区支持的力量

Let's Encrypt 社区论坛迎来十周年。早期贡献者 Seth Schoen 回顾了论坛如何成为用户解决证书问题的第一站、客户端开发者调试 ACME 的场所、以及官方公告与社区反馈的沟通桥梁。 他用安装自行车尾灯来比喻帮助用户成功部署 HTTPS 的成就感——几分钟互动就能带来真实可感的安全提升。文章列举了多个具体案例:root 证书仪式提前公开讨论、新功能和技术变更征询意见、大范围证书吊销时的即时答疑。 论坛还催生了 Let's Debug(自动化证书排障工具)和 CertSage(无管理员权限环境下的 ACME 客户端)等实用项目。数千名志愿者用多种语言帮助了数万名用户,AI 爬虫虽然推高了近期浏览量,但长远看也可能让模型更准确回答证书问题。 全文信息密度不错,有个人视角和一手机制观察,但作为官方纪念文,缺乏争议性或强观点,互动入口偏弱。
评论点赞收藏357 天前

登录芦苇

登录后关注作者、收藏内容和参与讨论。