当前位置:首页 >  IDC >  安全 >  正文

天下没有“免费的午餐”,申请SSL证书选择CA很关键!

 2018-12-06 10:34  来源: 互联网   我来投稿 撤稿纠错

  【推荐】海外独服/站群服务器/高防

如今,越来越多的网站开始选择申请SSL 证书对用户隐私和数据安全加以保护,而免费SSL证书的出现则让很多网站运营者偷着乐了一把。但这样的“免费午餐”是不是真的占到了便宜呢?

近年来随着https加密的普及,在我们的潜意识中早已形成了这样的认知:https可以防止“钓鱼”网站,网站有https标识就表明已经进行了https加密,可以放心地访问,甚至是输入账号密码等敏感信息了。但看到下面这个例子,你就会明白“免费午餐”不好吃也不能吃了。

上面这个Google链接看似很安全,也有https安全标识,但实际却是一个假冒谷歌Play商店的钓鱼网站。仔细观察,你会发现网址中包含两个“.com”,而谷歌Play商店的真实网址是https://play.google.com/store。为什么“钓鱼”网站也能显示https?

权威CA机构天威诚信技术负责人提到,SSL证书是由数字证书管理机构(简称CA)签发的,为了提升SSL证书的普及率和自身产品市场占有率,部分CA机构也对外提供免费的SSL证书。当网站申请SSL证书时,通常会要求网站提交身份资质文件(如企业营业执照、组织机构代码证等),经过CA人工审核通过并支付一定费用后才可颁发。

而免费SSL证书往往通过程序自动匹配申请人或机构信息和所申请的域名信息,只要匹配一致就能获得证书,不需要人工审核。这类证书只能验证域名所有权,无法对组织进行验证,即无法验证服务器身份,因此留下了很大的安全漏洞和隐患。黑客只需验证域名信息就能轻松获得证书,从而为自己披上看似可信的外衣。而此时的https仍可起到加密传输的作用,但信息传输的目的却由真实网站的服务器变成了黑客的“钓鱼”服务器,信息加密也就如同皇帝的新衣,黑客抓取用户敏感信息就变得探囊取物般轻而易举。

除了黑客“钓鱼”的风险外,免费SSL证书在使用时还有诸多限制。比如:免费证书只能绑定单个域名、不支持通配符域名等。同样的,这类“免费的午餐”相关服务也会大打折扣,大多数免费的SSL证书都由用户自行安装,无法提供后期服务和技术支持,在证书遇到问题时,也无法及时得到解决。另外,某些品牌的免费SSL证书有效期过短,每三个月就要更新一次,到期后还要自己申请,很多用户很容易就会忘记续期。

在目前免费证书身份验证机制还不完善的情况下,出于对用户、网站自身安全的考量,管理员应避免使用免费SSL证书,尤其是大型企业或机构网站、涉及用户隐私及金融交易的电商类平台更不能选择“免费的午餐”。比如网站安装了Digicert/Symantec颁发的OV型SSL证书,当你点击地址栏中的锁型图标时,显示网站身份经DigiCert认证,说明该网站证书、身份真实可靠。

总的来说,免费SSL证书虽然申请流程简单,但仅支持加密功能,无法验证服务器身份,由此引发的潜在威胁较大,并不建议企业机构采用。

在选购付费SSL证书时,应尽量选择天威诚信这类权威的CA机构。这些经过国家认可的CA机构,是负责发放和管理数字证书的权威机构,并作为电子商务交易中受信任的第三方,承担公钥体系中公钥的合法性检验的责任。而选择免费证书的用户,常常在对密钥的保存和后续的维护、更新、赔偿等服务中遭遇问题。因此,选择一个具有技术支持能力、拥有完善服务体系、具备良好市场信誉度和口碑的CA机构就显得尤为重要。需要强调的是,https网站的整体安全性依然远高于非https网站,而大型网站一定不要选择“免费”午餐,用户在访问网站时也一定要仔细辨别SSL证书,这样才能更有效的保障隐私安全。

申请创业报道,分享创业好点子。点击此处,共同探讨创业新机遇!

相关标签
ssl证书
网站安全

相关文章

  • 高级SSL证书直降1000+ 安信证书带你清凉一夏

    夏日炎炎,烈日高照,这个季节最需要的就是清凉!而安信证书夏季大放价活动,正是为了让您以清凉的价格,使您的网站可以获得更加专业的SSL保护,更加轻松地应对网络攻击和数据泄露。此次夏季活动中,有大家比较熟悉的国际知名品牌GeoTrust、Sectigo等,还有DV、OV、EV等不同验证类型的SSL证书,

    标签:
    ssl证书
  • 为什么选择OV SSL证书?OV SSL证书品牌推荐

    OVSSL证书中文全称为“组织验证型SSL证书”,该证书除需要验证网站域名外,还需对网站所属企业进行严格身份认证审核。通过审核的企业单位才能签发证书,以此来保障网站真实性和合法性。

    标签:
    ssl证书
  • 嗨翻五一 限时优惠 | 通配符SSL证书最高直降3000元

    春未尽,夏初临,在季节流转之间,五一小长假即将如约而至。安信证书(https://www.anxinssl.com/)作为国内领先的https解决方案服务商,为回馈广大新老用户,为您的信息安全保驾护航,为大家带来了SSL数字证书专场活动。精选爆款通配符SSL证书,助您低成本实现网站安全合规!活动详情

    标签:
    ssl证书
  • 为什么需要定期更新SSL证书?

    SSL数字证书对网站运行的安全性起到极大的保障,现如今大多数网站都会安装部署,可以起到数据加密的作用。通常SSL证书的有效期为一年左右,有效期结束后网站的SSL证书就会失效。如果想要继续保护网站,只能提前续费或重新申请。那么,为什么需要定期更新SSL证书呢?RAKsmart为大家带来简单介绍:1、定

    标签:
    ssl证书
  • 失去SSL证书的保护,将对网站安全造成哪些影响?

    在经济全球化、网络化的时代,重要信息传输和产品买卖及服务都需要网络的支撑,随着网络信息技术的深入发展,网络安全逐步成为企业关注的焦点。但现实情况是,全球各地的网络犯罪分子依然潜伏在各个角落,寻找时机入侵企业网站,窃取企业经营数据和用户敏感信息。如果您的企业拥有网站尤其是具有交易功能的网站,则必须使用

    标签:
    ssl证书

热门排行

信息推荐