Let's Encrypt 更新订阅者协议以禁止受制裁地区

Let's Encrypt 已更新其订阅者协议,明确禁止为位于受美国全面制裁地区的人员和实体签发及使用证书。此举使该证书颁发机构 (CA) 符合美国的出口管制和制裁法律,实际上禁止了其在多个受制裁地区的业务。

订阅者协议中的新合规要求

自 2026 年 6 月 4 日起,Let's Encrypt 在其订阅者协议中引入了特定条款,以确保符合美国法律。更新后的条款规定,订阅者不得是以下人员或实体:

  • 位于、根据其法律组建或通常居住在任何受到美国全面制裁的国家或地区的个人或实体。
  • 根据美国或其他适用制裁及出口管制法律法规被禁止或限制的方。
  • 由符合上述标准的任何个人或实体拥有或控制,或代表其行事。

此外,协议规定,Let's Encrypt 证书的所有用户以及由 Internet Security Research Group (ISRG) 提供的服务,必须遵守适用的美国出口管制和制裁法律法规。

技术与安全影响

在受制裁地区限制可信证书的使用,会给这些地区的用户的安全带来若干关键风险。如果无法使用像 Let's Encrypt 这样的全球可信 CA,当地实体可能被迫依赖国家签发的证书。

中间人 (MitM) 攻击风险增加

行业观察人士指出,当全球可信证书变得不可用时,政府可能会强迫用户安装国家控制的根证书,以维持对当地服务的访问。这会造成重大的安全漏洞:

一旦受制裁国家的所有本地服务停止工作,这些国家的政府将迫使所有用户要么安装根证书,要么失去对所有本地服务和网站的访问权限。届时,使用该根证书进行 MITM 攻击将成为可能。

中心化风险

此举凸显了依赖单一主导证书提供商的系统性风险。由于互联网上很大一部分证书是由 Let's Encrypt 签发的,单一实体根据政治或法律指令撤销或拒绝访问的能力,为网络加密创造了一个中心化的单点故障。

社区响应与替代方案

该公告引发了关于法律合规性与为所有人提供安全、尊重隐私的网络这一使命之间的紧张关系的重大辩论。

对使命一致性的批评

批评者认为,这些限制与 Let's Encrypt 声称的造福公众并保持在任何单一组织控制之外的目标相矛盾。一些用户指出,对加密的需求在目前被排除在服务之外的这些地区反而最高。

替代证书颁发机构

寻求 Let's Encrypt 替代方案的用户,特别是那些寻找非美国背景提供商的用户,已经提出了几种选择:

  • Actalis: 一家总部位于欧盟的替代方案。
  • ZeroSSL: 另一家总部位于欧洲的提供商。

战略担忧

一些社区成员表示担心,结合短效证书(例如 7 天证书)和这些制裁措施,使得美国政府在提出要求时能够迅速将特定实体从互联网中隔离。

Sources