先说结论
很多站长第一次接触 Let’s Encrypt 时都会问:免费的证书,安全性靠得住吗?答案可以很直接——在「传输加密」这件事上,Let’s Encrypt 免费证书与收费的 DV 证书安全性是一致的;真正的差异在于身份验证深度与配套保障服务,而不是加密本身。它完全有能力保护网站与访客之间的数据不被窃听和篡改。
Let’s Encrypt 是谁
Let’s Encrypt 是由非营利组织互联网安全研究组(ISRG)运营的证书颁发机构,自 2015 年推出以来,凭借「免费 + 自动化」的理念,迅速成长为全球签发量最大的 CA 之一。它的运营经费来自企业捐赠与赞助,商业模式并非「卖证书」,而是推动整个互联网实现默认加密。
一个由非营利组织运营、且被全球主流浏览器信任的 CA,本身就是相对透明的信号:它不是靠卖证书盈利的野鸡机构,其根证书与中间证书都经过了严格的公开审计程序。
加密强度解析:和收费证书走的是同一套标准
Let’s Encrypt 证书与收费证书在加密层面没有本质区别:
- 都使用标准的 TLS 协议建立加密通道,支持 RSA 与 ECDSA 密钥算法;
- 都遵循相同的 X.509 证书格式与签发规范;
- 浏览器看到的都是同样的锁形图标与 HTTPS 前缀。
它的证书等级是 DV(域名验证),签发前只验证「你是否控制这个域名」,不验证公司信息。这也是它与 OV / EV 证书最核心的区别——但请注意,这个区别影响的是「身份展示」,不是「加密强度」。一个 DV 免费证书和一个 EV 收费证书,在加密算法与密钥强度上完全可以做到相同。此外,现代 HTTPS 普遍启用前向保密(PFS),即使未来的某个私钥泄露,历史加密流量也无法被解密,这一点免费证书与收费证书同样适用,进一步缩小了两者的实际安全差距。
为什么 90 天反而更安全
Let’s Encrypt 证书只有 90 天有效期,很多人把它当缺点,实际上这是有意为之的安全设计:
- 证书生命周期短,私钥一旦泄露,被滥用的时间窗口也被压缩到最多 90 天;
- 频繁续期意味着站点必须持续保持配置正确,客观上把证书管理「逼」向自动化,避免出现多年不更新的僵尸证书;
- 短周期促使整个行业放弃手动续期、转向 ACME 自动化协议,长期来看减少了人为疏漏。
换句话说,90 天不是为了让站长多干活,而是用「短生命周期」换「更小的风险敞口」。只要配置好自动续期,90 天和 180 天在体验上几乎没有差别。
浏览器信任度:所有主流浏览器都信任
判断一张证书能不能用,最关键的一点是证书链的根证书是否被浏览器内置信任。Let’s Encrypt 的证书链被 Chrome、Firefox、Safari、Edge 等所有主流浏览器信任,签发的证书无需任何额外配置即可被访客正常识别,这也是它能在全球大规模使用的基石。Let’s Encrypt 使用自己的 ISRG Root X1 根证书,并通过交叉签名兼容老旧设备,使签发的证书在绝大多数系统与设备上都能被正常识别。
真实局限:它不提供的东西
客观地说,Let’s Encrypt 免费证书也有明确的边界,了解清楚才不会用错地方:
| 项目 | 收费证书 | Let’s Encrypt 免费证书 |
|---|---|---|
| 传输加密 | 有 | 有,强度一致 |
| 企业身份验证 | OV / EV 支持 | 仅 DV,不验证企业身份 |
| 地址栏企业名称展示 | EV 支持 | 不支持 |
| 保险赔付保障 | 多数提供 | 不提供 |
| 证书有效期 | 1 年或更长 | 90 天,需自动续期 |
这张表说明:如果你需要的是「加密传输」,免费证书完全够用;如果你需要的是「向访客证明我是谁」,那应该选择 OV / EV 收费证书。
适合与不适合的场景
适合:个人博客、作品集、开源项目、企业官网的基础 HTTPS、测试环境、内部系统,以及任何只需要加密、不涉及企业身份展示的站点。申请方式也很简单,用 ToSSL 这类图形化工具输入域名即可完成签发,配合 快速开始教程 几分钟就能上线。
不适合:银行、支付、电商等需要向用户展示企业身份与信誉的场景,以及需要保险赔付兜底的合规业务,这些场景建议选择 OV / EV 证书。
总而言之,Let’s Encrypt 的安全性足以覆盖绝大多数普通站点的需求,「免费」并不意味着「不安全」,而 90 天有效期恰恰是它安全设计的一部分。若想横向比较其他免费 CA,可参考 免费 SSL 证书对比 一文;关于 90 天到期后如何自动续签,可进一步了解 续期专题。