Открыть сервис

Let's Encrypt — некоммерческий центр сертификации

Let's Encrypt — некоммерческий удостоверяющий центр (центр сертификации), предоставляющий бесплатные автоматизированные TLS-сертификаты для защиты соединений по протоколу HTTPS. Проект основан в 2012 году, публичный запуск состоялся в декабре 2015 года. Управляется некоммерческой организацией Internet Security Research Group (ISRG), а техническую поддержку инфраструктуры обеспечивают ведущие компании IT-индустрии, включая Mozilla, Cisco и Google.

История и предпосылки создания

До появления Let's Encrypt получение SSL/TLS-сертификата было платным и требовало ручного подтверждения владения доменом. Это создавало барьер для массового перехода сайтов на HTTPS, особенно для небольших проектов и частных лиц. По данным Mozilla, в 2014 году лишь около 40 % веб-трафика передавалось в зашифрованном виде.

Проект был анонсирован в ноябре 2014 года как совместная инициатива Electronic Frontier Foundation (EFF), Mozilla Foundation и других организаций. Техническим директором проекта стал Джош Аас, ранее работавший в Mozilla над вопросами безопасности. Название отражает основную цель — сделать шифрование в интернете таким же доступным, как сама Всемирная паутина.

Первая публичная бета-версия сервиса запущена 3 декабря 2015 года. Уже к февралю 2016 года было выдано более миллиона сертификатов, а к сентябрю 2016 года — десятимиллионный сертификат. В 2018 году доля HTTPS-соединений в мировом интернете превысила 70 %, что во многом связано с деятельностью Let's Encrypt.

Технология и протокол ACME

Ключевая инновация Let's Encrypt — автоматизация процесса выпуска и продления сертификатов. Для этого используется протокол ACME (Automated Certificate Management Environment), разработанный специально для этого проекта. В 2019 году ACME был стандартизирован как RFC 8555.

Протокол ACME позволяет веб-серверу или хостинг-панели автоматически:

  • подавать запрос на выпуск сертификата;
  • подтверждать владение доменом (через размещение временного файла на сервере или DNS-записи);
  • получать выпущенный сертификат;
  • автоматически продлевать его до истечения срока действия.

Стандартный срок действия сертификатов Let's Encrypt составляет 90 дней. Короткий срок — осознанное решение: он минимизирует ущерб в случае компрометации закрытого ключа и стимулирует полную автоматизацию процесса. Для сравнения, коммерческие сертификаты традиционно выпускались на один-два года.

Масштабы и статистика

По состоянию на 2024 год Let's Encrypt является крупнейшим удостоверяющим центром в мире. Ежемесячно выдаётся более 200 миллионов сертификатов. Активно действующими считаются свыше 300 миллионов сертификатов. Доля Let's Encrypt на рынке TLS-сертификатов превышает 50 %, а среди бесплатных сертификатов — практически монопольная позиция.

Инфраструктура центра распределена по нескольким дата-центрам на разных континентах. Для повышения отказоустойчивости используется несколько независимых наборов корневых и промежуточных сертификатов. В 2020 году проект перешёл на собственную корневую инфраструктуру ISRG Root X1, которая постепенно заменяет ранее использовавшийся корневой сертификат IdenTrust.

Преимущества и ограничения

Основные преимущества Let's Encrypt:

  • полная бесплатность — выпуск, продление и отзыв сертификатов не требуют оплаты;
  • автоматизация — сертификаты обновляются без участия человека;
  • открытость — программное обеспечение распространяется под свободными лицензиями;
  • поддержка широкого круга клиентов — ACME-клиенты существуют для всех популярных веб-серверов (Apache, Nginx, IIS) и хостинг-панелей (cPanel, Plesk).

Ограничения проекта:

  • выпускаются только доменные сертификаты (DV) — не выдаются расширенные сертификаты с проверкой организации (OV) или юридического лица (EV);
  • срок действия ограничен 90 днями, что требует настройки автоматического продления;
  • не поддерживаются wildcard-сертификаты для поддоменов первого уровня без использования DNS-подтверждения (для ACME v2 такая возможность появилась в 2018 году).

Применение и экосистема

Let's Encrypt используется в нескольких основных сценариях. Первый — защита обычных веб-сайтов любого масштаба, от личных блогов до крупных порталов. Второй — шифрование API-интерфейсов и веб-сервисов. Третий — защита почтовых серверов (STARTTLS для SMTP, IMAP, POP3) и других сетевых протоколов, поддерживающих TLS.

Экосистема проекта включает десятки программных ACME-клиентов. Наиболее популярные из них: Certbot (разработан EFF), acme.sh (написан на shell), lego (на языке Go), dehydrated (на Bash). Большинство современных веб-серверов и панелей управления имеют встроенную поддержку Let's Encrypt, что делает процесс включения HTTPS тривиальным для конечного пользователя.

Финансирование и управление

Let's Encrypt финансируется за счёт спонсорских взносов организаций и частных лиц. Среди крупнейших спонсоров — Mozilla Foundation, Google, Amazon Web Services, Cisco, Facebook (организация признана экстремистской и запрещена в РФ), OVH и другие. Годовой бюджет проекта составляет несколько миллионов долларов США, основная часть расходов приходится на обслуживание серверной инфраструктуры и оплату труда сотрудников.

Управляющая организация ISRG имеет статус некоммерческой корпорации в штате Калифорния, США. Проект декларирует принципы открытости и прозрачности: отчёты о работе публикуются в открытом доступе, а технические решения обсуждаются в публичных рассылках.

Значение для веб-экосистемы

Появление Let's Encrypt радикально изменило ситуацию с шифрованием в интернете. Проект способствовал массовому переходу сайтов на HTTPS, что повысило общий уровень безопасности веб-трафика. Браузеры, включая Chrome и Firefox, начали помечать незашифрованные сайты как небезопасные, что усилило мотивацию владельцев сайтов к использованию сертификатов.

Кроме того, Let's Encrypt стал катализатором развития автоматизации в сфере управления сертификатами. Протокол ACME сегодня используется не только самим Let's Encrypt, но и другими удостоверяющими центрами, включая коммерческих конкурентов, которые внедрили поддержку стандарта для удобства клиентов.

BFOmetr — база данных и аналитика по компаниям России.

На главную BFOmetr →