Let's Encrypt
──────────────────────────────────────────────────────────────────────────────────────────────────────────────────────────────────────────────────────────────────────────────────────────────────────────────────────────────────────────────────────────
top
Let's Encrypt (abrégé LE) est une autorité de certification lancée le 3 décembre 2015 (Bêta Version Publique). Cette autorité fournit des certificats gratuits X.509 pour le protocole cryptographique TLS au moyen d'un processus automatisé destiné à se passer du processus complexe actuel impliquant la création manuelle, la validation, la signature, l'installation et le renouvellement des certificats pour la sécurisation des sites internetcite-ref-3[3]. En septembre 2016, plus de 10 millions de certificats ont été délivréscite-ref-4[4].
En février 2017, Let's encrypt était utilisé par 13,70% du total des domaines français enregistréscite-ref-5[5].
En Août 2025, Let's encrypt fournit 60 % des certificats TLScite-ref-6[6].
Contents
• Présentation
• Technologie
• Protocole
• Références
• Annexes
• Liens externes
──────────────────────────────────────────────────────────────────────────────────────────────────────────────────────────────────────────────────────────────────────────────────────────────────────────────────────────────────────────────────────────
Présentation
Le projet vise à généraliser l'usage de connexions sécurisées sur l’internet. En supprimant la nécessité de paiement, de la configuration du serveur web, des courriels de validation et de gestion de l'expiration des certificats, le projet est fait pour réduire de manière significative la complexité de la mise en place et de la maintenance du chiffrement TLS. Sur un serveur GNU/Linux, l’exécution de seulement deux commandescite-ref-7[7] est censée être suffisante pour paramétrer le chiffrement HTTPS, l’acquisition et l’installation de certificats, et ceci en quelques dizaines de secondes.
Parties prenantes
Let's Encrypt est un service fourni par l’Internet Security Research Group (ISRG). Les sponsors principaux sont l’Electronic Frontier Foundation (EFF), la Fondation Mozilla, Akamai, Cisco Systems , PlanetHoster et OVHcloud. D'autres partenaires, tels que l'autorité de certification IdenTrust, l'Université du Michigan (U-M), la Stanford Law School, la Fondation Linux ainsi que Stephen Kent de Raytheon / BBN Technologies et Alex Polvi de CoreOS sont également impliqués dans le projet.
Technologie
Let's Encrypt est propriétaire d’un certificat racine RSA stocké sur un module matériel de sécurité qui n'est pas utilisé directement. Ce certificat est destiné à être remplacé ultérieurement par un certificat ECDSA qui sera utilisé pour signer deux certificats intermédiaires signés par l’autorité de certification IdenTrust (en). L’un d’entre eux sera utilisé pour signer les certificats délivrés, l’autre comme certificat de secours en cas de problème avec le premier. Les certificats Let's Encrypt peuvent normalement être validés et acceptés par défaut car le certificat IdenTrust sera pré-installé sur les navigateurs internet les plus connus. À long terme, il est prévu que les certificats Let's Encrypt soient pré-installés directement dans les applications.
Protocole
Le protocole défi-réponse utilisé pour automatiser les inscriptions à cette nouvelle autorité de certification est appelé Automated Certificate Management Environment (ACME). Il implique plusieurs requêtes au serveur web sur le domaine couvert par le certificat. En fonction des réponses, le contrôle des inscrits sur le domaine est assuré (validation de domaine). Afin de réaliser cela, le client logiciel ACME déploie un serveur TLS spécial sur le serveur système qui reçoit des requêtes spéciales émises par le serveur de l'autorité de certificats ACME utilisant l'extension du protocole TLS « Server Name Indication ». Ce processus est seulement accepté pour le premier certificat délivré pour un domaine (trust on first use (en), TOFU). Après cela, une manière alternative de validation via un certificat existant est utilisé. Ainsi, si le contrôle sur un certificat existant est perdu, un certificat doit être acquis à travers une tierce partie afin de pouvoir obtenir un autre certificat Let's Encrypt.
Les processus de validation sont effectués à de multiples reprises sur des chemins réseaux séparés. La vérification des entrées DNS est réalisée de plusieurs points géographiques afin de rendre les attaques d’usurpation DNS plus difficiles à réaliser.
Les interactions de l’ACME sont basées sur l’échange de documents JSON sur des connexions HTTPS. Une ébauche des spécifications est disponible sur GitHub, et une version a été soumise à l’Internet Engineering Task Force comme proposition pour un standard internetcite-ref-10[10].
Implémentation logicielle
L’autorité de certification consiste en un logiciel appelé Boulder, écrit en Go, qui implémente la partie serveur du protocole ACME. Ce logiciel libre est publié sous la licence Mozilla Public License version 2cite-ref-11[11]. Il fournit également une interface de programmation RESTful accessible à travers un canal chiffré TLS.
Un programme de gestion de certificats en Python et sous licence Apache appelé certbot s’installe sur le client (le serveur web d’un inscrit). Ce programme réclame le certificat, effectue le processus de validation de domaine, installe le certificat, configure le chiffrement HTTPS dans le serveur HTTP et dans un second temps, renouvelle le certificat. Après l'installation, l’exécution d'une simple commande suffit à obtenir l’installation d’un certificat valide. Des options additionnelles, comme l’agrafage OCSP ou HTTP Strict Transport Security, peuvent également être activées. Le paramétrage automatique ne s'effectue initialement qu'avec Apache et Nginx.
Histoire et événements
Les racines de ce projet sont à trouver dans un projet porté par l'Electronic Frontier Foundation en coopération avec l'Université du Michigan et un projet indépendant de Mozilla qui combinèrent en Let's Encrypt. En 2014, l'organisation mère, l'ISRG était fondée. Le démarrage de Let's Encrypt fut annoncé le 18 novembre 2014.
Le 28 janvier 2015, le protocole ACME fut officiellement soumis à l'IETF en vue de sa standardisation. Le 9 avril 2015, l'ISRG et la Fondation Linux annoncèrent leur collaboration. Les certificats racine et intermédiaire furent générés au début juin.
Le 16 juin, la date finale de lancement pour le service fut annoncée. Le premier certificat était attendu dans la semaine du 27 juillet 2015, suivie d'une période de distribution partielle afin de s'assurer de la sécurité et de l'élasticité du service. La disponibilité générale du service était attendu aux alentours de la semaine du 14 septembre 2015, si tout se passait comme prévu. Le 7 août 2015, le calendrier de lancement fut amendé afin de disposer de plus de temps pour s'assurer de la sécurité du système et la stabilité, repoussant le premier certificat distribué à la semaine du 7 septembre 2015.
Le 14 septembre 2015, Let's Encrypt distribue son premier certificat destiné au domaine helloworld.letsencrypt.org. Le même jour, l'ISRG soumet son certificat racine à Mozilla, Microsoft, Google et Apple. Le 19 octobre 2015, une signature croisée avec IdenTrust a été effectuée et les certificats sont désormais reconnus et validés par tous les navigateurs webcite-ref-eckersley-12-0[12]. Dans la semaine du 16 novembre 2015, le service a été rendu disponible au publiccite-ref-13[13].
Le 30 septembre 2021, l'expiration planifiée d'un certificat racine "IdentTrust DST Root CA X3" provoque des problèmes d'accès internet sur des appareils non mis à jour (trop vieux, non supportés)cite-ref-14[14].
En 2025, Let's Encrypt signe les certificats avec un certificat électronique ECDSA ou avec un certificat RSAcite-ref-15[15]. Let's Encrypt planifie de délivrer des certificats uniquement pour les serveurs ainsi que des certificats de courte durée (6 jours) et pour les Adresse IP dans le courant de l'annéecite-ref-16[16].
Références
(en)
Cet article est partiellement ou en totalité issu de l’article de Wikipédia en anglais intitulé
«
Let's Encrypt
»
(
voir la liste des auteurs
)
.
cite-note-wikidata-988449267e481b597cd596e2917f8f72debcba9f-11. « https://letsencrypt.org/2016/09/20/what-it-costs-to-run-lets-encrypt.html »
cite-note-wikidata-1322fe631dc0644c45be500aa08ad6e60f4666d0-22. « https://letsencrypt.org/2018/12/31/looking-forward-to-2019.html »
cite-note-33. ↑ michael-kerner2014sean-michael-kerner2014(en) Sean Michael Kerner, « Let's Encrypt Effort Aims to Improve Internet Security », sur eweek.com, 18 novembre 2014 (consulté le 26 septembre 2015)
cite-note-55. ↑ « Statistiques sur l'internet français. udomo.fr », sur www.udomo.fr (consulté le 12 février 2017)
cite-note-66. ↑ « Let’s Encrypt usage statistics, August 2025 », sur w3techs.com (consulté le 5 août 2025)
cite-note-77. ↑ scherschel2014fabian-a-scherschel2014(de) Fabian A. Scherschel, « Let's Encrypt : Mozilla und die EFF mischen den CA-Markt auf », sur heise.de, 19 novembre 2014 (consulté le 26 septembre 2015).
cite-note-88. ↑ « Debian -- Détails du paquet certbot dans stretch », sur packages.debian.org (consulté le 27 octobre 2017)
cite-note-99. ↑ « Getting Started - Let's Encrypt - Free SSL/TLS Certificates », sur letsencrypt.org (consulté le 5 juin 2016)
cite-note-1010. ↑ (en) « EFF, Mozilla back new certificate authority that will offer free SSL certificates : The new CA is called Let's Encrypt and its goal is to encourage the widespread adoption of SSL/TLS on the Internet », sur arnnet.com.au (consulté le 26 septembre 2015).
cite-note-1111. ↑ warmuz2015jakub-warmuz2015(en) Jakub Warmuz, « letsencrypt/boulder : LICENSE.txt », sur github.com, 29 janvier 2015 (consulté le 26 septembre 2015).
cite-note-eckersley-1212. ↑ eckersley2015peter-eckersley2015(en) Peter Eckersley, « Let's Encrypt Enters Private Beta », sur le site de l’Electronic Frontier Foundation, 20 octobre 2015 (consulté le 22 octobre 2015).
cite-note-1313. ↑ hermann2015vincent-hermann2015Vincent Hermann, « Certificats SSL gratuits : Let's Encrypt avance bien, une bêta publique le mois prochain », sur nextinpact.com, 22 octobre 2015 (consulté le 22 octobre 2015).
cite-note-1414. ↑ bardoulinternaute-comguillaume-bardoulinternaute-comGuillaume Bardou et Linternaute.com, « Panne internet : qui a été touché ce jeudi 30 septembre ? », sur www.linternaute.com (consulté le 30 septembre 2021)
cite-note-1515. ↑ « Chaînes de confiance », sur letsencrypt.org (consulté le 5 août 2025)
cite-note-1616. ↑ 2025(en-US) « Ending TLS Client Authentication Certificate Support in 2026 », sur letsencrypt.org, 14 mai 2025 (consulté le 5 août 2025)
Annexes
Articles connexes
Liens externes
• site-officiel(mul) Site officiel
• Portail de la sécurité des systèmes d'information
• Portail d’Internet
• Portail de la cryptologie