Estudo de caso Let’s Encrypt: como o ACME automatizou o HTTPS
A autoridade certificadora removeu preço e trabalho manual da emissão de certificados, mas seu efeito duradouro veio de um protocolo aberto que qualquer cliente pode implementar.
R42 / RESUMO
O Let’s Encrypt ajudou a ampliar o HTTPS ao combinar certificados TLS gratuitos com o ACME, protocolo que automatiza a comprovação de controle do domínio, a emissão e a renovação. O modelo reduziu custo e trabalho manual, mas um certificado de validação de domínio protege a conexão e não confirma a identidade ou a legitimidade do site.
PONTOS-CHAVE
- O Let’s Encrypt entrou em beta público em 3 de dezembro de 2015, depois de emitir mais de 26 mil certificados no beta limitado.
- O ACME permite que um servidor prove o controle do domínio por desafios HTTP ou DNS e solicite certificados sem intervenção humana contínua.
- O protocolo foi publicado pela IETF como RFC 8555 em março de 2019, permitindo adoção além do próprio Let’s Encrypt.
- O Certbot é um cliente ACME; ele não é o Let’s Encrypt nem a única forma de obter seus certificados.
- HTTPS autentica o domínio e cifra o transporte, mas não demonstra que o operador do site é honesto ou que o conteúdo é seguro.
Quando o Let’s Encrypt entrou em beta público, em 3 de dezembro de 2015, o projeto anunciou que havia emitido mais de 26 mil certificados durante a fase limitada. O objetivo declarado era fazer do HTTPS o padrão da web. A novidade mais visível era o preço zero, mas o elemento decisivo do modelo estava em outro lugar: retirar pessoas do ciclo repetitivo de comprovar um domínio, solicitar um certificado, instalá-lo e renová-lo.
O Let’s Encrypt é uma autoridade certificadora operada pela organização sem fins lucrativos Internet Security Research Group. Sua função é emitir certificados TLS reconhecidos por navegadores e outros clientes. Ele não é um programa instalado no site, e também não é sinônimo de Certbot. Essa distinção explica por que o projeto conseguiu se tornar infraestrutura: a autoridade, o protocolo e os programas clientes são peças separadas.
O problema não era apenas o preço do certificado
Antes da automação, obter um certificado de validação de domínio frequentemente envolvia gerar uma solicitação, copiar dados para o painel de uma autoridade certificadora, cumprir uma verificação por arquivo, DNS ou e-mail, baixar os arquivos emitidos e configurar o servidor. A própria RFC 8555 descreve esse processo anterior como um conjunto de mecanismos pouco padronizados, guiados por instruções humanas e sujeito a confusão.
Eliminar a cobrança abriu a porta para projetos pequenos, blogs e serviços sem orçamento específico para certificados. Entretanto, gratuidade sem renovação confiável apenas trocaria uma barreira financeira por uma tarefa operacional recorrente. O desenho do Let’s Encrypt tratou as duas coisas em conjunto: certificado gratuito e gerenciamento automatizado.
ACME transformou uma rotina manual em protocolo
O Automatic Certificate Management Environment, ou ACME, define como um cliente conversa com uma autoridade certificadora. Primeiro, o cliente cria uma conta criptográfica e pede autorização para um domínio. A autoridade oferece desafios: por exemplo, colocar um recurso em um endereço HTTP conhecido ou publicar um registro específico no DNS. Ao verificar a resposta, a autoridade conclui que aquele cliente controla o domínio.
Depois dessa etapa, o cliente pode enviar uma solicitação de assinatura, receber o certificado e repetir o processo para renová-lo. O Let’s Encrypt também registra os certificados em logs públicos de Certificate Transparency. Em março de 2019, a IETF publicou o ACME como a RFC 8555. Isso foi importante porque separou o método de uma única organização: outras autoridades e outros clientes podem implementar o mesmo padrão.
O Certbot, mantido no ecossistema da Electronic Frontier Foundation, é um desses clientes. Ele pode integrar a obtenção e a renovação a servidores como Apache e Nginx. Plataformas de hospedagem também podem embutir clientes próprios, fazendo o usuário ativar HTTPS sem executar o Certbot diretamente. O resultado prático é que a automação pode desaparecer atrás de um painel ou de uma configuração de infraestrutura.
Escala, limites e a lição do caso
No relatório anual de 2025, o ISRG afirma que o Let’s Encrypt já havia emitido mais de sete bilhões de certificados e atendia centenas de milhões de sites, chegando a emitir mais de oito milhões em certos dias. A mesma organização compara 39% de carregamentos de páginas cifrados no início do projeto com mais de 95% em muitas regiões uma década depois, mas reconhece que não pode atribuir toda essa mudança ao Let’s Encrypt. Navegadores, provedores de hospedagem, CDNs e outras autoridades também participaram da transição.
Há ainda um limite essencial. Os certificados comuns do Let’s Encrypt são de validação de domínio: demonstram controle técnico sobre o nome, não a identidade real ou a honestidade de quem o opera. HTTPS dificulta a interceptação e a alteração do tráfego entre usuário e servidor, mas um site fraudulento também pode oferecer uma conexão cifrada.
O caso mostra que infraestrutura aberta ganha alcance quando reduz decisões manuais sem esconder suas fronteiras de confiança. O Let’s Encrypt retirou o preço, enquanto o ACME retirou grande parte do trabalho repetitivo. Essa combinação fez da renovação automática uma prática comum — e também criou uma responsabilidade nova: operadores precisam monitorar o processo, porque DNS incorreto, portas bloqueadas ou clientes desatualizados ainda podem impedir a emissão. A conquista não foi tornar certificados invisíveis, mas transformá-los em uma rotina verificável que máquinas conseguem executar.
Misael
Responsável pela apuração e redação desta matéria na Rota42.
R42 / FAQ
O que é o Let’s Encrypt?
É uma autoridade certificadora gratuita, automatizada e aberta, operada pela organização sem fins lucrativos Internet Security Research Group. Ela emite certificados TLS usados por sites para ativar HTTPS.
O que o protocolo ACME faz?
O ACME padroniza a comunicação entre uma autoridade certificadora e um cliente. Ele automatiza a prova de controle de um domínio, a solicitação, a renovação e a revogação de certificados.
Let’s Encrypt e Certbot são a mesma coisa?
Não. Let’s Encrypt é a autoridade que emite certificados. Certbot é um cliente que fala ACME e pode obter, instalar e renovar esses certificados em determinados servidores.
Um certificado do Let’s Encrypt torna um site confiável?
Ele confirma o controle técnico do domínio e permite uma conexão cifrada. Não verifica a identidade real do operador nem garante que o site, seu conteúdo ou seus downloads sejam legítimos.
Por que a renovação automática é importante?
Certificados têm validade limitada. A automação reduz o risco de expiração e permite usar prazos menores, mas exige monitoramento para detectar falhas de validação, DNS, rede ou configuração.