以前一年几百块的 SSL 证书,现在为什么人人免费?

从一年几百块的 SSL 证书,到全球六成网站免费上锁——Let's Encrypt 十年掀翻行业。大白话讲透:HTTP 裸奔多可怕、证书当年多贵、免费加全自动的 ACME 协议怎么改变世界,最后教你零成本给 VPS 站点上 HTTPS。

先问你一个问题:你上一次看到一个网址前面挂着"不安全"三个字,是什么时候?可能已经很久了。但倒退十年,情况完全相反——2015 年,全球每 10 个网页里差不多有 6 个是"裸奔"的 HTTP,密码、银行卡号、聊天记录,全都明文在路上跑。把这一切翻过来的,是一个当初被业内嘲笑"疯了"的计划:Let's Encrypt。它把以前一年几百块的 SSL 证书,直接干到了零元,还顺手掀翻了整个行业。今天就用大白话讲讲,它到底是怎么做到的。

延伸阅读

更多相关攻略推荐:【年付性价比 01】年付 VPS 性价比排行 2026:同配置谁最值团队知识库别再用在线文档了?BookStack 自托管 Wiki V【10刀以内VPS系列 01】年付不到70块钱的便宜VPS,到底能用【支付宝微信 02】支付宝/微信怎么买国外 VPS?2026 支持人从 Git Push 到秒级上线:CI/CD 流水线与"无中断"发布

没有 HTTPS 的年代,你的网站有多"裸奔"?

HTTP 和 HTTPS 只差一个字母 S,意思却差了一整个安全世界。HTTP 是"明文"传输,就像你给朋友写信却不装信封,路过的邮差、分拣员、快递员全都能看。放在网上意味着:

  • 在公共 WiFi 上网,黑客用抓包工具就能"偷看"你的流量,你发的每一个密码、每一封邮件都是透明的,一条命令能捞一大把。
  • 运营商、路由器厂商也不安分,往没加密的网页里塞广告、弹窗。你打开一个新闻页,页面上莫名其妙多出好几个下载广告,就是有人在你和网站之间"插了只手"。
  • 更狠的是中间人攻击:黑客在中间改写网页内容,把你打开的"银行转账页"偷换成钓鱼站,长得一模一样,你根本分不出来。

所以 2014 年前后,安全专家天天喊:快上 HTTPS!可喊了也没用——因为门槛实实在在摆在那。

当年的 SSL 证书,是实实在在的"奢侈品"

想让网站变成 HTTPS,你得先买一张 SSL 证书,相当于给网站办个"身份证"。而办证的费用,在那个年代贵得离谱:

  • 最基础的 DV 证书(只验证域名归谁所有),一年也要几百块人民币。
  • 往上一点的 OV 证书(会验证企业身份),一年上千。
  • EV 证书(地址栏显示绿色公司名那种),一年好几千,还得人工审核、寄材料盖章。

更难受的是,这证不是买了就完事——通常一年一换,每次都要手动生成申请文件、邮箱验证、上传安装、改服务器配置,折腾小半天,第二年再来一遍。对个人站长来说,花钱买罪受,不买又裸奔。传统证书商(CA)的日子过得有多滋润,从这套定价就能看出来。于是矛盾到了临界点:一边是全网裸奔,一边是"安全"被卖成天价奢侈品——这中间缺的,不是技术,而是一个敢掀桌子的人。

几个"疯子"的决定:证书,免费送

2014 年 11 月,Mozilla 基金会、EFF(电子前哨基金会)、密歇根大学、Akamai 等机构和公司,联合宣布要搞一个"免费发证书的机构"——Let's Encrypt。当时整个行业都懵了:证书是 CA 的命根子收入,你免费发,图啥?

其实人家想得很明白:互联网安全是公共基础设施,就该像公路一样免费,让所有人站在同一条起跑线上。2015 年 9 月,Let's Encrypt 签发了第一张公开受信任的证书;2016 年 4 月,正式向全网开放。从那以后,只要你有域名、有服务器,就能免费拿到一张正规 SSL 证书,和大企业用的是同一套加密技术。数据最能说明问题:2017 年它签发了第 1 亿张证书,2020 年突破 10 亿张——传统 CA 最赚钱的 DV 证书生意,基本被打到了地板价。

免费只是表面,自动化才是里子

很多人以为 Let's Encrypt 的成功靠的是"免费"。其实免费只是敲门砖,真正的杀手锏是自动化。

以前手动买证书一年一装,麻烦得要命,很多人干脆放弃。Let's Encrypt 发明了一套叫 ACME 的协议,能让服务器上的程序自己去申请证书、自动完成验证、到期自动续期——全程零人工。配合 certbot 这类客户端,一条命令搞定,从此再也不用记"明年什么时候续费"。几个细节值得品:

  • 证书默认只有 90 天有效期,逼着所有人都走自动化,反而避免了"忘了续期、网站突然瘫痪"的惨案。
  • 宝塔面板、Caddy、Nginx 都直接集成,鼠标点一下 HTTPS 就通了。
  • 2025 年它还推出了 6 天的超短证书,未来还会逐步压到 45 天——在 Let's Encrypt 的构想里,自动化不是可选项,而是唯一选项。

你看,"免费"解决的是愿不愿意用,"自动化"解决的是能不能持续用。两个一配合,全球上百万台服务器瞬间就"入伙"了。

浏览器和搜索引擎的"逼宫"

光有免费证书还不够,真正把 HTTPS 推成标配的,是浏览器和搜索引擎的合谋:

  • 2014 年 8 月,Google 宣布 HTTPS 成为搜索排名信号,权重虽然轻,但信号很明确——不上 HTTPS 就矮人一截。
  • 2017 年起,Chrome 开始给输密码、填卡号的 HTTP 页面打上"不安全"的标签。
  • 2018 年 7 月,Chrome 68 上线,所有 HTTP 页面一律显示"不安全"——等于当着全世界用户的面,给你的网站贴"裸奔中"横幅。
  • HTTP/2 协议、浏览器地理定位、推送通知这些新功能,全都强制要求 HTTPS,不上就玩不了。

浏览器占着流量入口,搜索占着流量分配,两头一夹,站长们不想上也得上了。而这一切之所以"上得起",恰恰因为 Let's Encrypt 把价格打成了零——这就是它最聪明的地方:它不只是让自己成功,而是让"整个互联网变安全"这件事成功。

十年成绩单:几个数字看懂这场革命

用数字说话,Let's Encrypt 这十年的成绩单相当吓人:

  • 2016 年 3 月,签发第 100 万张证书;2017 年 6 月到 1 亿张;2020 年 2 月累计 10 亿张;2025 年 9 月,单日签发首次突破 1000 万张。
  • 截至 2025 年底,它保护着全球 7 亿多个网站,差不多占了全球网站的六成,正在逼近"全世界一半以上网站"的里程碑。
  • 全球网页加载的加密比例,从 2015 年的 39% 一路涨到 80% 以上,美国更是接近 95%。

一个非营利组织,不靠卖证书赚钱,全靠 Google、AWS、Meta 这些企业赞助和捐款撑场面,愣是把"安全"从奢侈品做成了自来水。这大概是技术世界最浪漫的一件事:能让所有人免费共享的,往往才是最好的。

有人可能要问:一个免费发证书的机构,凭啥活了十年?答案就俩字——赞助。ISRG(Let's Encrypt 的母公司)从 2015 年至今收到超过 1700 万美元的捐款,Google、AWS、Meta、Mozilla 都在赞助名单上,连 Stack Overflow 的联合创始人 Jeff Atwood 都个人捐过 100 万美元。它刚上线时靠 IdenTrust 的根证书"交叉签名"背书,让所有浏览器都认,后来慢慢长出了自己的根。至于成本,因为一切全自动化,发一张证书的边际成本几乎为零——这套"免费但不廉价"的运营模式,才是它能一直免费的根本原因。

这波冲击对传统 CA 有多大?最赚钱的 DV 证书生意几乎被连根拔起,很多老牌厂商被迫转型做 OV/EV 高端证书、证书管理服务,或者干脆去做别的安全业务。一个免费项目,硬生生逼着整个行业改行——这就是真正的降维打击。

那你自己建站,怎么白嫖这份福利?

讲回正题:如果你手上有一台 VPS(比如 RackNerdCloudCone 这类便宜机器),给网站配 HTTPS 现在基本是零成本、零门槛的操作:

  • 系统里装个 certbot,一条命令自动签发、自动配好、自动续期,剩下的事它全包了。
  • 用宝塔面板更省事,站点设置里点一下"SSL",自动申请 Let's Encrypt 证书,全程鼠标操作。
  • 用 Caddy 的话更离谱,它把 HTTPS 做成了默认行为,域名一填,证书自己就来了。

那免费证书和付费证书到底差在哪?说实话,对 99% 的个人站、博客、小企业站,免费证书完全够用——加密强度一模一样。差别只在"信任等级":付费的 OV/EV 证书会展示企业实名、附带商业赔偿保险,适合金融、大企业这种讲究"做给客户看"的场景。至于 SEO,HTTPS 本身就是基础分,没有它等于还没起跑就输了一截。

所以别再为"要不要上 HTTPS"纠结了。先买台便宜 VPS、注册个域名、把站跑起来,再让 Let's Encrypt 免费帮你把锁挂上——整套流程,比你想的简单得多。

常见问题 FAQ

问:Let's Encrypt 之前,SSL 证书为什么那么贵? 早年的 SSL 证书由 DigiCert、Symantec 等商业化 CA 签发,要做企业身份验证、人工审核、提供担保保险,流程繁琐、按年收费,一年动辄几百到上千元。中小站长嫌贵就干脆裸奔 HTTP,结果密码和隐私全明文传输。高昂门槛正是当年全网加密率不足三成的主因。

问:Let's Encrypt 是怎么把证书做到免费又自动的? 它用 ACME 协议实现了全自动签发:在服务器上跑 certbot,证明你拥有域名(HTTP-01 或 DNS-01 挑战)后,几分钟就拿到 90 天证书,还能定时自动续期。免去了人工审核和费用,2015 年上线后全球加密率从不到三成冲到八成以上,HTTPS 从此成为默认。

问:怎么在我自己的 VPS 上零成本给站点上 HTTPS? 三步:① 域名 A 记录指向你的 VPS;② 装 certbot(或 acme.sh),运行它并对域名做挑战;③ 配置 Web 服务器(Nginx/Apache)启用 443 并开启自动续期定时任务。CloudConeRackNerd 等 VPS 都适用。全程免费、几分钟搞定,再也不用为证书续费操心。