Let's Encrypt 更新訂閱者協議以禁止受制裁地區使用

Let's Encrypt 已更新其訂閱者協議,明確禁止向位於受美國全面制裁地區的實體和個人核發及使用憑證。此舉使該憑證授權單位 (CA) 符合美國出口管制與制裁法律,實際上禁止了其服務在多個受制裁地區的使用。

訂閱者協議中的新合規要求

自 2026 年 6 月 4 日起,Let's Encrypt 在其訂閱者協議中引入了特定條款,以確保符合美國法律。更新後的條款規定,訂閱者不得為以下人士或實體:

  • 位於、根據其法律組織或通常居住在任何受到美國全面制裁的國家或地區。
  • 根據美國或其他適用制裁與出口管制法律法規下的受禁或受限方。
  • 由符合上述標準的人士或實體擁有或控制,或代表其行事。

此外,協議要求所有 Let's Encrypt 憑證的使用者以及由 Internet Security Research Group (ISRG) 提供的服務使用者,都必須遵守適用的美國出口管制與制裁法律法規。

技術與安全影響

在受制裁地區限制受信任的憑證,會為該地區的使用者帶來若干關鍵的安全風險。若無法使用像 Let's Encrypt 這樣的全球受信任 CA,當地實體可能被迫依賴國家核發的憑證。

中間人攻擊 (MitM) 風險增加

業界觀察人士指出,當全球受信任的憑證變得無法使用時,政府可能會強迫使用者安裝國家控制的根憑證,以維持對當地服務的存取。這會造成重大的漏洞:

當受制裁國家的所有當地服務停止運作時,這些國家的政府將強迫所有使用者安裝根憑證,否則將失去對所有當地服務和網站的存取權。屆時,將有可能使用該根憑證進行 MITM 攻擊。

中心化風險

此舉凸顯了依賴單一主導憑證提供者的系統性風險。由於網路上很大一部分的憑證是由 Let's Encrypt 核發的,單一實體根據政治或法律指令撤銷或拒絕存取的能力,為網路加密技術造成了中心化的單點故障點。

社群回應與替代方案

此公告引發了關於法律合規性與提供安全、尊重隱私的網路環境給所有人的使命之間緊張關係的重大辯論。

對使命一致性的批評

批評者認為,這些限制與 Let's Encrypt 聲稱的造福公眾並保持在任何單一組織控制之外的目標相矛盾。一些使用者建議,對於現在被排除在服務之外的地區,對加密技術的需求其實是最高的。

替代憑證授權單位

使用者在尋找 Let's Encrypt 的替代方案時,特別是那些尋找非美國背景的提供者,提出了幾種選擇:

  • Actalis: 一個基於歐盟的替代方案。
  • ZeroSSL: 另一個基於歐洲的提供者。

戰略性擔憂

社群成員中有些人對以下組合表示擔憂:短期憑證(例如 7 天憑證)與這些制裁措施,使得在收到美國政府要求時,能夠快速地將特定實體從網際網路中隔離出來。

Sources