ISRG是什么?

更新时间:2026-04-08 来源:TopSSL技术团队

ISRG是什么?与Let's Encrypt免费SSL证书的关系详解

ISRG(Internet Security Research Group,互联网安全研究小组)是一家专注互联网安全和隐私保护的非营利组织,也是免费SSL证书服务 Let's Encrypt 的运营主体。

很多用户在查看SSL证书链时,会看到 “ISRG Root X1” 或 “ISRG Root X2” 等名称,但 ISRG 本身并不是面向用户销售SSL证书的商业CA。

简单来说:

  • ISRG负责运营和维护 Let's Encrypt;
  • Let's Encrypt负责自动签发免费DV SSL证书;
  • ISRG Root证书负责建立浏览器和操作系统的信任链。

如果需要了解免费证书与商业证书的区别,可以参考 免费SSL证书是什么?怎么申请?


ISRG与Let's Encrypt是什么关系?

ISRG成立于2013年,目标是推动互联网安全通信技术的发展。

2015年,ISRG推出 Let's Encrypt 项目,通过自动化方式向全球用户免费签发SSL/TLS证书。

传统SSL证书申请通常需要:

  • 提交申请;
  • 完成域名验证;
  • 等待CA审核;
  • 下载并部署证书。

而Let's Encrypt通过ACME协议,将整个流程自动化。用户只需要通过Certbot、acme.sh等客户端完成域名控制验证,即可自动申请和续期证书。

因此,ISRG不是SSL证书品牌,而是Let's Encrypt背后的组织。


ISRG Root X1和X2是什么?

ISRG Root X1和ISRG Root X2属于Let's Encrypt信任体系中的根证书。

1. ISRG Root X1

ISRG Root X1采用RSA算法,是目前应用最广泛的Let's Encrypt根证书之一。它已经被 Chrome、Firefox、Safari、Edge、Android 等主流浏览器和操作系统信任。

2. ISRG Root X2

ISRG Root X2采用ECDSA算法,用于扩展现代密码算法体系,提高新设备环境下的兼容能力。相比传统RSA根证书,ECDSA具有密钥长度更短、握手数据更小、更适合现代TLS环境等特点。不过部分老旧设备可能仍存在兼容性限制,因此实际证书链选择需要考虑客户端环境。


Let's Encrypt证书的工作机制

Let's Encrypt只签发DV(Domain Validation)证书。申请过程中,CA不会审核企业身份,只确认申请者是否控制该域名。

主要验证方式包括:

  • HTTP-01验证​:服务器需要能够访问指定URL [http://example.com/.well-known/acme-challenge/](http://example.com/.well-known/acme-challenge/),CA通过访问该地址确认域名控制权。
  • DNS-01验证​:通过DNS添加TXT记录完成验证。这种方式适合通配符证书、CDN环境以及内网服务器。

四、ISRG / Let's Encrypt与商业SSL证书有什么区别?

对比项目Let's Encrypt商业SSL证书
运营主体ISRG非营利组织商业CA机构
验证类型DVDV/OV/EV
企业身份审核不支持OV/EV支持
自动化程度根据产品不同
有效期90天一般不超过398天
适用场景个人网站、测试环境、自动化部署企业官网、金融、电商、政企系统

两者最大的区别不是加密强度。Let's Encrypt和商业SSL证书都可以使用现代TLS协议进行HTTPS加密。

核心区别在于:

  • 是否提供企业身份验证;
  • 是否支持人工审核;
  • 是否适合长期商业运行环境。

关于不同SSL证书类型,可以参考 SSL证书类型怎么分


Let's Encrypt适合哪些使用场景?

个人网站和博客

对于没有身份展示需求的网站,Let's Encrypt能够快速提供HTTPS访问。

开发测试环境

开发人员可以利用ACME自动化流程,在测试服务器快速部署HTTPS。

自动化运维环境

对于具备DevOps能力的团队,通过自动申请、自动续期、自动部署,可以充分发挥Let's Encrypt优势。


哪些场景不建议使用Let's Encrypt?

企业品牌官网

如果网站需要体现企业身份,例如公司官网、招商平台、商业门户,建议选择OV SSL证书。原因不是加密能力差异,而是企业身份验证能力不同。

政企和合规系统

涉及等保要求、密评要求、信创环境,通常需要支持SM2算法的国密SSL证书方案。

无法自动续期的生产环境

Let's Encrypt证书有效期较短,需要持续自动续期。在生产环境中,因自动续期失败导致HTTPS过期,是Let's Encrypt使用中最常见的问题之一。如果DNS权限无法自动化、内网环境无法验证或运维流程不完善,可能带来业务中断风险。


关于ISRG与Let's Encrypt的技术总结

ISRG是Let's Encrypt背后的非营利组织,负责维护其证书信任体系。Let's Encrypt通过ACME协议实现免费SSL证书自动签发,为互联网HTTPS普及提供了重要基础。

不过,免费DV证书主要解决“网站加密”问题,而商业SSL证书还承担企业身份认证、合规要求和长期运维管理等职责。企业在选择SSL方案时,应根据网站用途、用户群体以及安全要求进行判断。


常见问题 FAQ

Q:ISRG是SSL证书品牌吗?

A:不是。ISRG是一家非营利组织,负责运营Let's Encrypt。用户申请的免费SSL证书实际由Let's Encrypt签发。

Q:ISRG Root X1为什么会出现在SSL证书链中?

A:ISRG Root X1是Let's Encrypt信任体系中的根证书,用于帮助浏览器和操作系统验证证书链是否可信。

Q:Let's Encrypt证书可以用于企业网站吗?

A:可以用于HTTPS加密,但它只提供DV验证,不包含企业身份审核。如果企业官网需要展示企业可信身份,建议选择OV SSL证书。

Q:ISRG支持国密SM2证书吗?

A:不支持。SM2属于中国商用密码算法体系,需要由支持国密算法的CA机构签发国密SSL证书。

立即探索,帮您快速寻找适合您的SSL数字证书 申请SSL证书
免费SSL证书 - SSL证书申请与HTTPS加密平台 | TopSSL
提供免费与付费SSL证书申请
关注 TopSSL 公众号, RSS订阅SSL资讯与技术支持

2004-2026 © 北京传诚信  版权所有 | TopSSL 提供免费SSL证书申请、HTTPS加密部署及企业级SSL证书服务,支持网站安全连接、数字证书安装与浏览器信任验证。  北京市朝阳区鹏景阁大厦16层

技术协助:wo@topssl.cn 企业咨询:vip@topssl.cn