SSL 证书选择完全指南
在数字安全领域,对于消费者而言,了解 SSL 证书等各类产品的用途与规格至关重要。但这类产品之间的差异往往无法一眼辨明,因此用户根据自身需求选择合适的产品十分必要。
什么是 SSL 证书?
SSL(即安全套接层)通常用于指代 TLS(传输层安全),这是一种用于保障网站、主机或服务器与其连接的终端用户之间(或客户端-服务器架构下两台机器之间)通信安全的协议。SSL 证书可确认身份用于确认运营网站的域名(例如Sectigo.com)的身份,并支持对服务器与访客之间交互的所有流量进行加密。该机制可保护所有传输信息的完整性,提供对企业和各类组织机构都至关重要的安全保障。
SSL 证书为何重要?
SSL 证书的核心价值在于对传输过程中的敏感信息进行加密,防止其被不法分子截获或窃取。如果未部署合适的 SSL 证书,网站将面临网络攻击风险,可能导致客户个人信息或机构内部数据泄露给黑客。
此外,如果网站未部署合规的 SSL 证书、不具备安全访问能力,搜索引擎和浏览器会将其标记为不安全站点,进一步损害网站声誉,造成潜在客户流失。
这些问题会影响搜索引擎优化(SEO)效果,同时负面冲击整体用户体验——访客会因感到不安全而不愿与网站交互,最终损害业务收益。
SSL 加密的工作原理是什么?
加密技术通过密钥对信息进行锁定与解锁,也就是说,必须使用正确的密钥才能“打开”也就是解码受保护的信息。
- 公钥公钥:用于加密(打乱)信息,保障信息安全。
- 私钥私钥:用于解密(还原)信息,将其恢复为可读取的原始格式。
SSL 证书会通过公开可访问的网站分发公钥,私钥则安全存储在 Web 服务器上。这种机制可实现安全通信:从部署了对应公钥的站点提交的所有数据,仅能由站点所有者解密。
何时应当使用这类证书?
只要涉及需要安全传输信息的场景,都应当部署 SSL 证书,具体包括:
- 您的网站与客户的互联网浏览器之间的通信。
- 您企业内网上的内部通信。
- 进出您的网络(或私人电子邮件地址)的电子邮件通信。
- 内部服务器与外部服务器之间传输的信息。
- IoT设备和移动设备收发的信息。
如何为您的网站选择合适的SSL证书
目前有七种不同类型的SSL证书可供选择,具体需要哪类SSL证书将根据您的网站类型有所不同。扩展验证(EV)证书在所有证书类型中提供最高的信任级别,但并非所有站点都需要这一验证级别。请联系Sectigo的团队,如果您对所需的证书类型仍有疑问。
域名验证(DV)SSL证书
DV SSL证书最适合寻求高性价比安全防护、无需建立站点访客信任的中小型企业。颁发DV证书仅需证明对应域名的所有权,该验证通过简单的邮件验证流程完成。这类证书可在数分钟内颁发,支持HTTPS,并且会在互联网浏览器中显示明确的标识,例如挂锁符号。
但需要注意的是,域名验证SSL证书不会审核网站所属组织的合法性,因此不应在电商站点或其他处理敏感信息的站点上使用。不过,它们是诸多内部站点、测试服务器和测试域名的理想选择。
组织验证(OV)SSL证书
OV SSL证书可提供与DV证书同级别的防护,但不局限于要求证明域名所有权。对于OV SSL证书,颁发证书的证书颁发机构(CA)会通过核查公司名称、所在地、地址以及注册成立或登记信息等详情,确认与该域名关联的企业是已注册的合法实体。这使得OV证书更适合代表企业或组织的面向公众的网站。
扩展验证(EV)SSL证书
EV SSL证书可向消费者确认其正在通过受信任的网站开展业务,从而提供最高级别的信任。因此,这类证书已成为电商网站的行业标准。EV SSL证书会触发高安全性网页浏览器显示绿色地址栏,其中包含域名所属企业或组织的名称。同时,证书还会显示颁发该证书的证书颁发机构名称。
网站身份的确认以及组织的验证均按照由CA/Browser Forum制定的严格行业准则执行,涉及一套经过十余年实际应用验证有效的严格审核流程。
EV证书对于大型企业或电商站点至关重要,因为它能向有辨识能力的消费者展示其即将与之交易的对象是合法接收方,且站点十分重视客户数据保护,从而提升可信度。
其他选项
确定验证级别后,您还需要判断自己是否需要:
- 单域名SSL证书:一种高性价比的证书,可保护单个域名,也可保护单个子域名、主机名、IP地址或邮件服务器。
- 多域名 SSL 证书: 也称为使用者备用名称(SAN)SSL 证书,单张证书最多可覆盖 250 个域名。
- 一种通配符 SSL 证书: 可覆盖 1 个主域名以及该主域名下不限数量的子域名的证书。
- 统一通信(UCC)SSL 证书:这类证书专为 Microsoft Exchange 和 Microsoft Office Communication Server 部署场景设计,支持多域名,最多可为 100 个不同域名提供保护。
选择证书颁发机构时需要关注哪些要素?
作为全球最大的商业证书颁发机构(CA),Sectigo® 前身为 Comodo CA,正主动监测潜在威胁与攻击,与政府机构、浏览器厂商及客户紧密协作,确保自身能够适配不断变化的市场环境。
评估证书颁发机构(CA)时,请确认它满足以下要求:
遵循 CA/B 论坛基线要求。
该行业组织成立于 2005 年,成员由证书颁发机构(CA)和浏览器厂商组成,制定了各 CA 必须满足的标准,才能让自身根证书持续获得浏览器信任。这些标准包括:
- 证书中的所有信息必须通过严格、明确界定的身份验证流程确认真实有效。
- 证书有效期不得超出规定的最长时限。
- CA 必须遵守以下方面的准则:CA 安全、证书吊销机制、审计要求、责任界定、隐私与保密性、权限委托。
年度审计对 CA 安全至关重要,但并非所有 CA 都会将其作为重点事项。你选择的 CA 至少应满足以下审计标准:
- WebTrust: 专门为 CA 设计的国际公认审计标准,重点评估 CA 在业务流程、基础设施、数据安全等领域对最佳实践的遵循情况。通过 WebTrust 审计意味着该 CA 遵循严格的安全协议,可为用户提供高度保障,证明其颁发的证书可靠可信。
- SOC 3: 即服务组织控制 3,是另一项重要的审计标准,主要关注 CA 在安全、可用性、处理完整性、保密性、隐私相关控制措施的有效性。SOC 3 报告提供这些控制措施的全面概览且对外公开,可供消费者和企业在评估自身在线通信安全性时作为知情决策的依据。
保持 CA 类 WebTrust 项目成员资格
WebTrust for Certification Authorities 项目的设立目的是增强消费者对互联网作为电子商务载体的信心,同时提升消费者对公钥基础设施(PKI)技术应用的信任度。例如 Sectigo 每年接受安永(Ernst & Young)的审计,以验证以下事项:
- 该证书颁发机构(CA)公开其 SSL 证书实践与流程,并承诺按照适用的 CA/浏览器论坛要求颁发 SSL 证书。
- 已妥善完成订阅者信息的收集、身份核验与验证工作。
- 密钥与证书在整个生命周期内的完整性得到建立和保护。
- 仅授权人员可对 CA 系统和数据进行逻辑访问与物理访问。
- 密钥与证书管理操作的连续性得到保障。
- CA 系统的开发、维护和运行均经过适当授权并规范执行,以维护 CA 系统的完整性。
- 该证书颁发机构维持有效的控制措施,可合理保证其满足 CA/浏览器论坛规定的网络与证书系统安全要求。
SOC 3 报告的发布用于确认:该云服务的安全控制措施已由独立会计师完成审计。再举个例子,Sectigo 每年都会接受安永(Ernst and Young)的审计,以验证 Sectigo 的系统围绕四项核心原则——安全性、可用性、处理完整性与保密性——维持了有效的控制措施。
如何判断网站是否持有有效的 SSL 证书
未部署 SSL 证书的网站在浏览器地址栏的网址前会显示“http://”标识。这一标识代表“超文本传输协议”,是互联网上传输信息的传统方式。多数网民都清楚这一标识意味着网站不安全,以往他们会查找浏览器窗口中的“https://”与闭合挂锁图标,确认自己访问的是经认证的机构站点。
部分网站会展示站点签章(又称信任签章),作为该站点安全且由已验证实体运营的视觉凭证。这类签章会向访客保证:其个人信息、交易及购买行为均受加密保护,同时确认所有共享数据都会被安全传输至合法的站点所有者,让用户与站点交互时更加安心。这不仅能提升用户参与度与整体满意度,还能建立品牌认知与用户偏好。Sectigo 信任签章是证明您的站点具备安全性的有力标识。
其他浏览器标识则代表信息可能不安全、站点可能存在风险。这是向用户发出的警告,提示其应当考虑访问其他站点。部分情况下还会弹出警告页面,要求用户确认自己仍要继续访问不安全的网站。
信赖 Sectigo,助您为网站选择合适的 SSL 证书
在线业务领域,信任是核心要素。对于任意开展线上业务或运营电商网站的企业而言,投入技术资源保护客户权益、赢得客户信任是关键的成功因素。有效部署 TLS/SSL 证书是网站安全的必要组成部分,也是帮助建立客户信任的成熟手段。
Sectigo 是您值得信赖的 SSL 证书提供方,可保障您的站点安全。对比各类 SSL 证书的不同功能,您还可以联系我们的团队,获取更多信息,了解哪种类型的证书最适合您的网站。
