Let's Encrypt с нови правила: Какво трябва да знаеш за сертификатите си

Let's Encrypt с нови правила: Какво трябва да знаеш за сертификатите си

Юли 09, 2026 ssl certificates let's encrypt web security sanctions compliance tls ca/browser forum cybersecurity regulation

Безплатните сертификати вече не са съвсем без условия

Let's Encrypt се превърна в гръбнака на интернет сигурността за милиони уебсайтове. Безплатни SSL/TLS сертификати - нещо, което преди години изглеждаше почти невероятно. Но нещата се променят.

Let's Encrypt вече изисква всички, които поискат сертификат, да потвърдят, че не са физически лица или организации, включени в пълния списък на американските санкции. Това не е просто обикновена бюрокрация. Това е фундаментална промяна в подхода на най-големия световен certificate authority.

Какво точно се промени?

Новият Subscriber Agreement вече съдържа изрично изискване. Всеки абонат трябва да гарантира, че:

  • Не се намира в юрисдикции под пълни санкции
  • Не е в списъците с ограничени лица, поддържани от американското правителство
  • Не действа от името на страни, на които е забранено да получават криптографски услуги

С други думи - преди да получиш своя сертификат, трябва да заявиш, че спазваш OFAC регулациите.

Защо точно сега?

Решението на Let's Encrypt следва обща тенденция за затягане на регулациите в cybersecurity индустрията. Certificate authorities-ите все повече се оказват на пресечната точка на геополитиката и технологиите. Затова и трябва да покажат по-голяма отговорност в процесите си на издаване.

Войната в Украйна ускори този процес значително. Няколко CA-та започнаха да отказват издаване на сертификати на руски и беларуски организации. Някои дори отнеха съществуващи сертификати. Let's Encrypt с тази промяна се нарежда до индустриалните стандарти, без да прави шумни изключвания.

Засяга ли те?

За огромната част от разработчиците, стартъпите и собствениците на уебсайтове - практическият ефект е минимален. Ако поддържаш легитимен сайт от държава без санкции, просто ще отметнеш една кутийка и ще продължиш както досега.

Но има няколко неща, които си струва да запомниш:

  • Глобалното съответствие вече не е само за големите компании. Това, което преди беше грижа единствено за корпорации с международни операции, вече засяга и отделни разработчици и малки проекти.
  • Безплатното не означава нерегулирано. Certificate authorities работят при строги одитни изисквания и правни рамки, независимо дали продуктите им струват пари.
  • Интернетът става все по-фрагментиран геополитически. Техническите стандарти като TLS съществуват в правен и политически контекст, който непрекъснато се развива.

По-голямата картина

Мисията на Let's Encrypt остава възхитителна - криптиране на целия уеб и достъпен HTTPS за всички. Новите изисквания не променят тази основна цел. Те просто признават реалността, че поддържането на доверен certificate authority изисква справяне с международното право.

За разработчиците, работещи по глобални приложения, това е важно да имаш предвид. Санкционното съответствие се промъква в области, които доскоро изглеждаха чисто технически. Ако работиш по проекти с международно значение, разбирането на тези рамки става съществено знание.


Накрая: Ако си обикновен собственик на уебсайт, тази промяна изисква само едно потвърждение. Но тя сигнализира за нещо по-голямо - как инфраструктурата на интернет сигурността се адаптира към една по-регулирана, фрагментирана глобална среда.

Read in other languages:

RU EL CS UZ TR SV FI RO PT PL NB NL HU IT FR ES DE DA ZH-HANS EN