扩展验证 SSL 如何直接为线上业务带来收益——以及这一点为何重要
我们此前曾撰文介绍,扩展验证(EV)SSL 是线上业务对抗钓鱼攻击的重要且有效组成部分。不过,只有网站实际部署这类证书,它们才能发挥作用。
我们此前曾撰文介绍,扩展验证(EV)SSL 是线上业务对抗钓鱼攻击的重要且有效组成部分。不过,只有网站实际部署这类证书,它们才能发挥作用。
因此有必要探讨网站部署 EV SSL 证书 的原因。众所周知,这类证书在预算和部署时间上的成本都高于 域名验证(DV)证书,因此除非 IT 团队有充分的理由选择 EV,否则他们通常会选择更节省成本和时间的方案。尽管 EV 的成本和部署不便与安全体系中的其他环节相比微不足道,但人们本质上还是会优先考虑效率和预算。所以在没有特殊理由的情况下,他们会选择最便宜、最简便的解决方案。
EV SSL 的优势
在讨论优势时,有一点至关重要:身份验证的服务对象并非被验证的主体。请再读一遍并仔细思考:身份验证不是为被验证的主体服务的。
它的服务对象是其他所有相关方。我们可以用驾照、护照这类个人身份证件举例。当你前往机场时,一定会随身携带某种官方身份证件。这不是因为你对自己的身份存疑,而是因为机场的 TSA 和海关工作人员会要求你出示。你的护照不是给你自己看的,是给工作人员看的。
那么你出行时为什么要带护照?因为不带的话就无法登机。换句话说,这个体系本身内置了驱动个人完成身份验证的机制:如果想搭乘航班,就必须接受身份验证。我们的动机不是为了确认自己的身份——我们都清楚自己是谁,真正的动机是获得登机许可。
网站和线上服务的身份验证也是同理。IT 专业人员不会花费时间和精力向自己证明自己的真实性,因为他们本就清楚这一点。要让他们投入资源做身份验证,必须有相应的驱动因素。我们来梳理几种可能的驱动因素。
EV 安全性更高
其中一个潜在驱动因素很简单,就是提供更安全的访问体验。EV SSL 能为网站访问者提供更多信息,帮助他们区分真实网站和仿冒网站,从而降低社会工程学攻击的成功率。在理想状态下,这一点就足以成为所有人部署 EV SSL 的全部理由。
确实有非常多的企业正是出于这个原因使用 EV。有时只是因为他们认为保护网站访问者是良好的客户服务,这本身就是足够的理由;有时是因为他们自身也可能成为鱼叉式钓鱼攻击的受害者——这类攻击会针对他们的员工、厂商、供应商或其他生态合作伙伴;还有时是因为他们希望尽可能降低账户盗用或其他攻击引发的服务问题所带来的成本。
从支付、银行、信用卡到证券交易的各类线上金融服务机构,在部署 EV SSL 方面做得相当到位。这是因为如果客户遭遇这类攻击,他们可能需要承担赔偿客户损失的责任。因此,这类线上金融服务机构有直接的损益层面的动力,去尽可能减少这类问题的发生。
遗憾的是,现实世界并非理想状态。许多线上企业似乎还没有意识到保护客户免受不法分子侵害对自身的价值。零售商、社交媒体网站以及其他很多线上业务,并不会因客户遭受钓鱼攻击而受到直接的严重影响。被盗的信用卡信息可能被用于各种用途,却几乎不会追溯到最初导致信息泄露的零售商。虽然客户会因信用卡信息被盗遇到麻烦,但几乎不会将责任归咎于该零售商。
其他很多网站也是类似情况:这些平台上的主要钓鱼行为是窃取登录凭证,但盗用者的目的不是接管该平台的账户,而是用窃取到的用户名密码组合尝试登录其他更有价值的网站(尤其是金融类网站)。如果某个网站安全措施不到位,导致你的凭证被钓鱼者窃取,随后这些信息被用于登录你的银行账户,这个网站永远不会为自己的疏忽承担直接后果。
因此,尽管 EV 本身的安全收益具备驱动力,但许多重点钓鱼攻击目标并没有从 EV 带来的安全性提升中获得直接收益。这就在网络空间形成了一个巨大的囚徒困境:如果所有网站都部署 EV,所有人都会受益,但很多跳过 EV 部署的 individual 网站既能节省成本、减少麻烦,又不会承担实际的损失。因此很多网站选择不部署 EV,最终让所有人都承受损失。
因此,要让 EV 得到广泛应用,我们需要安全之外的更多驱动因素。
EV 证书有助于满足合规要求
对部分网站而言,另一项重要的驱动因素是合规。PCI-DSS、HIPAA/HITECH 等多项主流合规标准要求网站采取措施,防止客户的信用卡号、个人可识别信息(PII)、受保护健康信息(PHI)等敏感信息泄露。相较于 OV 或 DV 证书,EV 证书对这类信息窃取行为的防护能力更强,因此许多安全与治理部门认为,部署 EV 证书是确保满足上述标准审计要求的最稳妥方案。
实际上,强合规需求驱动的企业与自身高度重视安全的企业重合度非常高。金融类场景同时符合这两类特征,因此这一因素不会带来太多新增网站。该维度的主要增量来自医疗与医药行业:这类机构受严格的HIPAA/HITECH合规要求约束,对 EV SSL 证书的采用率高于平均水平。
需要再次说明的是,目前出于身份认证展示需求部署 EV 证书的网站占比仍远未达到普及水平,许多网站还需要额外的驱动因素。
EV 证书可提升网站交易量与使用量
商业决策是极度务实的。每个商业网站的存在都承载着明确的最终目标。如果是线上零售商或 SaaS 企业,目标十分清晰,即销售或交付商品与服务。但所有商业网站都有其存在目标,否则企业不会投入资金、员工时间与精力去搭建和运维网站。
这些目标包括:
- 商品或服务销售
- 在线服务交付
- 提升客户服务水平(例如支持用户在线查询话费或信用卡账单)
- 提升服务效率(例如支持在线自助服务,无需用户拨打呼叫中心与人工坐席沟通)
- 新服务注册转化
- 销售线索获取
- 广告位曝光与消费
- 资源或应用下载
- 提升服务、产品或用户关系的用户粘性
- 产品与品牌的市场教育
- 在与网站运营方相关的重要议题上影响公众舆论
我们可以为上述每项目标计算经济价值。例如,更优质的客户服务可提升客户满意度与净推荐值(NPS),进而提升用户复购率、客户钱包份额与口碑传播效果。服务效率提升可在保持同等客户规模、同等服务水平的前提下降低运营成本。销售线索获取效果优化可降低单条线索成本、拉动营收增长。广告驱动型网站的使用量提升可带动更多广告位销售,此类收益不胜枚举。
对每项目标而言,指标表现的提升都能直接为企业带来收益。而带有绿色企业名称的绿色地址栏这一安全标识,预期能够在各类场景下发挥上述正向作用:用户信任度的提升会增加网站使用量与用户开展交易的意愿,进而推动前述所有业务目标的达成。
虽然不同应用场景的投资回报(ROI)计算逻辑存在差异,但由于申请 EV SSL 证书所需的工作量与成本极低,预期投资回报十分可观。每年仅需数百美元成本,以及多等待一到两天的证书签发周期,只要线上业务关键绩效指标(KPI)出现可量化的正向提升,这笔投入就完全值得。
EV 证书可提升线上品牌形象
与提升网站使用量的逻辑相近但更易被忽视的一点,是网站给访客留下的印象。通过展示明确的安全标识,企业可以向网站访客传递多项关键信息,包括:
- 该企业在安全领域采用了行业最优方案。
- 该企业重视客户的信息安全与权益保障。
- 该企业具备高效的运营能力。
- 与该企业开展合作的体验顺畅、无后顾之忧。
在线交互过程中传递上述信息,会对品牌的整体认知产生光环效应。考虑到许多企业为打造这类品牌形象投入了巨额成本,EV 证书是支撑这类品牌建设工作的一种实施门槛极低、成本效益极高的方式。
上述收益的实现依赖浏览器的界面展示规则
上述所有收益的实现,都依赖浏览器中对应的可视化展示机制。
- 为打击钓鱼行为,EV 证书需要在视觉层面区分真实网站与仿冒网站。
- 为满足合规要求,EV 证书需要具备可识别性,从而发挥打击钓鱼行为的作用。
- 为提升网站交易量与使用率,EV 证书需要以符合更安全体验惯例的方式向用户呈现。
- 为打造良好的品牌印象,EV 证书需要能够向用户传递正向信号。
浏览器厂商可以通过明确区分 EV 证书与非 EV 证书的视觉差异、使用户轻松查看企业名称及其他身份信息,来提升 EV 证书的效用。浏览器厂商也可能弱化或隐藏 EV 证书信息,使其无法发挥上述价值。为提升用户及整个互联网的安全性,浏览器厂商需要选择前者,帮助用户安全识别所信任网站的在线仿冒站点,避免受骗。