不断演变的SSL/TLS证书生命周期及如何应对相关变化
2024年6月27日
SSL/TLS 证书通过对浏览器与Web服务器之间传输的数据进行加密来实现HTTPS,保障网站的安全通信与身份认证。您可以了解基于证书的信任机制如何建立、SSL与TLS协议的差异、常见证书类型,以及在网站上正确部署SSL证书的必要要求。
SSL证书是一类数字证书,用于认证网站身份,并在两个端点之间建立加密通信。这类小型数据文件采用TLS(传输层安全)协议,该协议是SSL(安全套接层)协议的继任版本。这类证书通常被称为SSL/TLS 证书,具备两项核心功能:
当网站出示由受信任的证书颁发机构(CA)(如Sectigo)签发的证书时,Web浏览器会显示安全标识。要成为受信任的CA,机构必须遵守主流浏览器及行业标准机构CA/Browser Forum.
制定的安全与认证流程标准,并定期接受相关审计。当受信任的CA为某一组织签发证书后,浏览器会将该证书识别为合法证书,提示用户该网址安全,用户可放心浏览网站并输入个人信息。
当用户访问部署了SSL/TLS 证书的网站时,会发生"TLS 握手",在用户与网站所属组织之间建立安全通道,保护用户在网站上提交的所有数据不被窃取。以下是握手过程的实时工作流程:
数字证书是公钥基础设施(公钥基础设施(PKI))的组成部分,该体系利用公钥密码学建立信任。此流程通过公钥和私钥协助生成加密密钥,保护传输中的数据。
TLS是SSL的更新版本提供了更高级的加密选项,但这两个缩写通常被用来指代相同的含义。
Secure Sockets Layer(即SSL)是首个为验证开放互联网中连接的服务器身份而建立的密码学协议。该协议于1995年推出,旨在支持网页电子商务场景。SSL 2.0是首个在生产系统中投入使用的协议版本,很快便被SSL 3.0取代。3.0版本之后,标准组织用一种名为Transport Layer Security(即TLS,传输层安全)的更先进协议替代了SSL。但彼时SSL这一术语已经十分普及,至今仍作为TLS的实际通用名称被使用。
虽然证书本身并不执行加密操作,但基于标准的客户端和服务器软件必须存在证书才能启用加密。这一要求的依据是:如果连接对端的身份不可靠,加密本身无法提供任何防护。
目前TLS中常用的公钥算法包括RSA(Rivest-Shamir-Adleman)和ECC(椭圆曲线密码学)。不过随着量子计算的发展,这些算法预计将面临安全风险,因此有必要向后量子密码学(PQC)迁移,以维持长期安全性。
根据验证等级划分,共有三种不同的SSL/TLS证书类型,分别为:
其他证书变体按所覆盖的域名数量分类如下:
SSL/TLS证书是网站网络安全防护措施中必不可少的组成部分。数百万网站使用这类证书保障自身站点的浏览安全。启用HTTPS有助于向用户表明该站点适合安全浏览和录入数据,主流浏览器会在站点不安全时主动向用户发出警告。未部署证书的站点可能显示“不安全”警告.
随着全球网站、移动设备和联网设备的发展,SSL/TLS证书的应用范围早已超出电子商务领域。任何需要在互联网上的设备之间安全传输数据的场景都可使用SSL/TLS证书。其最常见的防护场景包括:
如果网站的URL以HTTPS://开头且地址栏显示挂锁图标,则表明该网站使用了安全的SSL/TLS连接。
安装SSL/TLS证书的核心作用是在Web服务器与浏览器之间建立安全会话。安全连接建立后,Web服务器与访问者之间传输的所有信息都会被加密并保持私密。
其他优势包括:
在网站上安装 SSL 证书仅需3个简单步骤:
安装 SSL/TLS 证书只是第一步。必须对证书进行监控并在过期前完成续期,以避免非计划中断等问题。
随着行业逐步缩短公开 SSL 证书的有效期——2026年最长有效期将调整为200天,2027年为100天,2029年为47天——证书管理的工作量将显著提升。在这种趋势下,通过Sectigo Certificate Manager (SCM)这类平台实现自动化证书生命周期管理(CLM),是确保证书持续有效、降低过期风险的务实方案。
Sectigo 提供各类可选购的 SSL/TLS 证书,并为客户提供7×24小时支持。作为领先的商业公共证书颁发机构(CA),Sectigo 已在全球签发超过10亿张证书。
若您需要了解SSL/TLS 证书的工作原理,或为您的网站选择合适的证书,欢迎立即联系我们.
2024年6月27日
2025年1月16日
2025年1月9日
中国区服务团队