Let's Encrypt ist eine öffentliche Zertifizierungsstelle, die kostenfrei Domain-validierte X.509-Zertifikate für TLS bereitstellt. Sie ist seit Anfang 2016 öffentlich erreichbar und wird von der Internet Security Research Group (ISRG) betrieben, einer in Kalifornien ansässigen Non-Profit-Organisation.
Die Ausstellung erfolgt vollständig automatisiert über das ACME-Protokoll. Zertifikate sind heute typischerweise 90 Tage gültig und werden alle 60 Tage automatisch erneuert. Let's Encrypt unterstützt klassische RSA- ebenso wie ECDSA-Schlüssel sowie SAN-Zertifikate für mehrere Domains.
Einsatzzweck ist die flächendeckende Verschlüsselung des Webs. Vor Let's Encrypt mussten Zertifikate kostenpflichtig erworben und manuell installiert werden, was vor allem für kleine Sites eine Hürde darstellte. Mit Let's Encrypt sind Kosten- und Aufwandsbarrieren weitgehend verschwunden.
Let's Encrypt wurde 2014 angekündigt und ging Ende 2015 in Public Beta. Wichtige Sponsoren sind Mozilla, EFF, die University of Michigan, Cisco, Akamai und viele weitere. Heute werden über Let's Encrypt mehrere Hundert Millionen aktiver Zertifikate gleichzeitig verwaltet, mit Spitzenwerten von Milliarden ausgestellten Zertifikaten kumuliert.
Let's Encrypt hat das Geschäftsmodell vieler kommerzieller CAs verändert und gleichzeitig das Bewusstsein für Themen wie Certificate Transparency, OCSP, kurze Laufzeiten und automatisierte PKI in der Breite geschärft. 2024 kündigte das Projekt an, OCSP zugunsten von CRL-basierten Mechanismen zu deaktivieren.