Let's Encrypt — некоммерческий центр сертификации¶
Let's Encrypt — некоммерческий удостоверяющий центр (центр сертификации), предоставляющий бесплатные автоматизированные TLS-сертификаты для защиты соединений по протоколу HTTPS. Проект основан в 2012 году, публичный запуск состоялся в декабре 2015 года. Управляется некоммерческой организацией Internet Security Research Group (ISRG), а техническую поддержку инфраструктуры обеспечивают ведущие компании IT-индустрии, включая Mozilla, Cisco и Google.
¶История и предпосылки создания
До появления Let's Encrypt получение SSL/TLS-сертификата было платным и требовало ручного подтверждения владения доменом. Это создавало барьер для массового перехода сайтов на HTTPS, особенно для небольших проектов и частных лиц. По данным Mozilla, в 2014 году лишь около 40 % веб-трафика передавалось в зашифрованном виде.
Проект был анонсирован в ноябре 2014 года как совместная инициатива Electronic Frontier Foundation (EFF), Mozilla Foundation и других организаций. Техническим директором проекта стал Джош Аас, ранее работавший в Mozilla над вопросами безопасности. Название отражает основную цель — сделать шифрование в интернете таким же доступным, как сама Всемирная паутина.
Первая публичная бета-версия сервиса запущена 3 декабря 2015 года. Уже к февралю 2016 года было выдано более миллиона сертификатов, а к сентябрю 2016 года — десятимиллионный сертификат. В 2018 году доля HTTPS-соединений в мировом интернете превысила 70 %, что во многом связано с деятельностью Let's Encrypt.
¶Технология и протокол ACME
Ключевая инновация Let's Encrypt — автоматизация процесса выпуска и продления сертификатов. Для этого используется протокол ACME (Automated Certificate Management Environment), разработанный специально для этого проекта. В 2019 году ACME был стандартизирован как RFC 8555.
Протокол ACME позволяет веб-серверу или хостинг-панели автоматически:
- подавать запрос на выпуск сертификата;
- подтверждать владение доменом (через размещение временного файла на сервере или DNS-записи);
- получать выпущенный сертификат;
- автоматически продлевать его до истечения срока действия.
Стандартный срок действия сертификатов Let's Encrypt составляет 90 дней. Короткий срок — осознанное решение: он минимизирует ущерб в случае компрометации закрытого ключа и стимулирует полную автоматизацию процесса. Для сравнения, коммерческие сертификаты традиционно выпускались на один-два года.
¶Масштабы и статистика
По состоянию на 2024 год Let's Encrypt является крупнейшим удостоверяющим центром в мире. Ежемесячно выдаётся более 200 миллионов сертификатов. Активно действующими считаются свыше 300 миллионов сертификатов. Доля Let's Encrypt на рынке TLS-сертификатов превышает 50 %, а среди бесплатных сертификатов — практически монопольная позиция.
Инфраструктура центра распределена по нескольким дата-центрам на разных континентах. Для повышения отказоустойчивости используется несколько независимых наборов корневых и промежуточных сертификатов. В 2020 году проект перешёл на собственную корневую инфраструктуру ISRG Root X1, которая постепенно заменяет ранее использовавшийся корневой сертификат IdenTrust.
¶Преимущества и ограничения
Основные преимущества Let's Encrypt:
- полная бесплатность — выпуск, продление и отзыв сертификатов не требуют оплаты;
- автоматизация — сертификаты обновляются без участия человека;
- открытость — программное обеспечение распространяется под свободными лицензиями;
- поддержка широкого круга клиентов — ACME-клиенты существуют для всех популярных веб-серверов (Apache, Nginx, IIS) и хостинг-панелей (cPanel, Plesk).
Ограничения проекта:
- выпускаются только доменные сертификаты (DV) — не выдаются расширенные сертификаты с проверкой организации (OV) или юридического лица (EV);
- срок действия ограничен 90 днями, что требует настройки автоматического продления;
- не поддерживаются wildcard-сертификаты для поддоменов первого уровня без использования DNS-подтверждения (для ACME v2 такая возможность появилась в 2018 году).
¶Применение и экосистема
Let's Encrypt используется в нескольких основных сценариях. Первый — защита обычных веб-сайтов любого масштаба, от личных блогов до крупных порталов. Второй — шифрование API-интерфейсов и веб-сервисов. Третий — защита почтовых серверов (STARTTLS для SMTP, IMAP, POP3) и других сетевых протоколов, поддерживающих TLS.
Экосистема проекта включает десятки программных ACME-клиентов. Наиболее популярные из них: Certbot (разработан EFF), acme.sh (написан на shell), lego (на языке Go), dehydrated (на Bash). Большинство современных веб-серверов и панелей управления имеют встроенную поддержку Let's Encrypt, что делает процесс включения HTTPS тривиальным для конечного пользователя.
¶Финансирование и управление
Let's Encrypt финансируется за счёт спонсорских взносов организаций и частных лиц. Среди крупнейших спонсоров — Mozilla Foundation, Google, Amazon Web Services, Cisco, Facebook (организация признана экстремистской и запрещена в РФ), OVH и другие. Годовой бюджет проекта составляет несколько миллионов долларов США, основная часть расходов приходится на обслуживание серверной инфраструктуры и оплату труда сотрудников.
Управляющая организация ISRG имеет статус некоммерческой корпорации в штате Калифорния, США. Проект декларирует принципы открытости и прозрачности: отчёты о работе публикуются в открытом доступе, а технические решения обсуждаются в публичных рассылках.
¶Значение для веб-экосистемы
Появление Let's Encrypt радикально изменило ситуацию с шифрованием в интернете. Проект способствовал массовому переходу сайтов на HTTPS, что повысило общий уровень безопасности веб-трафика. Браузеры, включая Chrome и Firefox, начали помечать незашифрованные сайты как небезопасные, что усилило мотивацию владельцев сайтов к использованию сертификатов.
Кроме того, Let's Encrypt стал катализатором развития автоматизации в сфере управления сертификатами. Протокол ACME сегодня используется не только самим Let's Encrypt, но и другими удостоверяющими центрами, включая коммерческих конкурентов, которые внедрили поддержку стандарта для удобства клиентов.
BFOmetr — база данных и аналитика по компаниям России.
На главную BFOmetr →
