Please enable Javascript to view the contents

SSL证书的选择指南

 ·  ☕ 7 分钟

最近网站的 SSL 证书又到期,因为我买的是阿里云的服务器,所以我又去阿里云那里申请免费的 SSL 证书。看到阿里云有 SSL 证书的选购指南,于是我就认真看了一下,了解了一些常识性的东西,解答了心中不少疑问。

SSL证书的选择指南

SSL证书的选择指南

SSL证书的选择可以从两个独立的维度来考虑:身份验证级别域名覆盖范围。一个明智的选择,需要同时理解这两个维度。

📜 维度一:按身份验证级别分类(DV / OV / EV)

这个维度决定了证书的可信度和申请审核的严格程度

证书类型 全称 验证内容 审核速度 浏览器展示 适用场景
DV证书 域名验证型 (Domain Validation) 仅验证域名所有权,不核验企业身份。 最快 (分钟至数小时) 地址栏显示安全锁图标。 个人博客、静态展示页、开发测试环境等非敏感业务
OV证书 组织验证型 (Organization Validation) 验证域名所有权 + 企业身份信息(如营业执照)。 较快 (1-3个工作日) 点击安全锁可查看企业名称 企业官网、电商平台、SaaS服务等需展示企业身份的业务
EV证书 扩展验证型 (Extended Validation) 最严格验证,包含DV和OV的所有内容,并附加更深入的法律和实体存在性核查。 最慢 (3-7个工作日) 绿色地址栏,并直接显示企业名称 金融、支付、政务等高敏感行业,对防钓鱼和最高信任度有极致要求的网站。

核心差异:三者的核心区别在于“信任”的建立方式。DV证书是“匿名的”,仅保证加密;OV和EV证书是“实名的”,能向用户证明网站背后是一个真实、合法的实体。EV证书提供了最高级别的视觉信任标识。

🗺️ 维度二:按域名覆盖范围分类(单域名 / 通配符 / 多域名)

这个维度决定了证书能保护多少个、什么类型的域名

证书类型 保护范围 典型示例 优势 局限性
单域名证书 仅保护1个具体的域名(含www和非www)。 证书为 example.com 签发,则只保护 example.comwww.example.com 成本最低,管理最简单。 扩展性弱,新增域名需重新购买。
通配符证书 保护1个主域名及其下所有同级子域名 证书为 *.example.com 签发,可保护 shop.example.com, blog.example.com 等所有二级子域名。 高性价比,子域名越多越省钱;新增子域名自动受保护。 不支持三级及以上子域名(如 a.b.example.com);不支持EV等级
多域名证书 同时保护多个完全不同的独立域名(可以是不同主域)。 一张证书可同时保护 example.com, example.net, shop.example.com 等多个域名。 统一管理多域名,降低运维成本。 任一域名失效可能影响整张证书;成本随域名数量增加。

核心差异:选择哪种取决于你的域名架构。如果只有一个站点,选单域名;如果有多个子域名,选通配符;如果有多个不同主域,选多域名

🧩 两者如何组合?

这两个维度相互独立,可以自由组合,形成满足不同需求的具体产品。

  • DV + 通配符:个人开发者或初创公司,拥有多个测试子域,追求低成本、快速部署。
  • OV + 多域名:一个中型企业拥有多个不同品牌的官网(如 brandA.combrandB.com),需要统一管理并展示企业身份。
  • EV + 单域名:银行的官方网站,需要一个域名获得最高级别的信任和绿色地址栏。
  • EV + 多域名:一个大型金融集团,需要将旗下多个核心交易网站(如 bank.com, fund.com)统一纳入最高信任体系。

    特别说明:EV证书不支持通配符功能。

💎 总结与选择指南

总的来说,选择SSL证书可以遵循以下思路:

  1. 先看身份验证级别(信任度)

    • 个人博客、测试站 → DV
    • 大多数企业官网、电商平台 → OV
    • 金融、支付、登录页等 → EV
  2. 再看域名覆盖范围(保护范围)

    • 只有1-2个域名 → 单域名
    • 有很多子域名(如 api., shop.) → 通配符
    • 有多个完全不同的一级域名 → 多域名
  3. 最后考虑成本:价格通常是 DV < OV < EV单域名 < 通配符 ≈ 多域名。需要根据预算和需求权衡。

SSL 证书品牌

在全球数字证书市场,Sectigo与DigiCert均属于第一梯队的顶级CA机构,二者均为CA/Browser Forum的核心创始成员与规则制定参与者,旗下根证书均实现了全球主流浏览器、操作系统、移动终端的99.99%以上信任覆盖,服务客户覆盖个人开发者、中小企业与财富500强企业级客户。

DigiCert 集团

DigiCert是美国老牌的CA认证中心,是全球领先的SSL数字证书提供商,旗下拥有DigiCert、Symantec(Secure Site)、Geotrust、Thawte、Rapid 等五大SSL数字证书品牌。

Sectigo 集团

Sectigo(原Comodo CA)是全球领先的数字证书颁发机构,提供全面的SSL/TLS证书解决方案,涵盖个人、企业及大型组织的安全需求。旗下拥有Sectigo、Comodo、InstantSSL、PositiveSSL、EssentialSSL、Entrust等多个品牌,广泛应用于网站安全、电子商务、云服务等领域。

GlobalSign

GlobalSign 成立于1996年,是全球最早的CA机构之一。GlobalSign旗下子品牌包括 GlobalSign、AlphaSSL等。

Certum

Certum 是一家总部位于波兰的数字证书颁发机构,提供多种类型的SSL/TLS证书,包括域名验证(DV)、组织验证(OV)和扩展验证(EV)证书。Certum 以其高性价比和灵活的证书管理选项而闻名,适用于个人开发者、中小企业以及大型组织。该公司授权中国的经销商为 CNSSL,提供中文服务和本地化支持,方便中国用户获取和管理 Certum 证书。

国产独立品牌

其它知名品牌

为什么免费的域名只有 90 天?

以前觉得 90 天是非常的短?了解之后,发现相对于未来 90 天都太长了。

目前市面上绝大多数主流免费SSL证书,统一有效期为90天(3个月),包含Let’sEncrypt、阿里云免费证书、腾讯云免费DV证书、ZeroSSL等通用版本。这是国际浏览器联盟与CA机构强制规定的安全标准,目的是降低密钥泄露、域名劫持风险。

在我了解之后,发现SSL证书的有效期并非固定不变,而是一个不断缩短的过程:

  • 2015年前:最长可达8-10年。

  • 2015年:缩短至3年。

  • 2018年:缩短至2年。

  • 2020年9月起:所有公开信任的SSL证书最长有效期被限制为13个月(约397天)。

  • 2027 年 03 月 14 日前:证书有效期最长缩短至 200 天

  • 2029 年 03 月 14 日前:证书有效期最长缩短至 100 天

  • 2029 年 03 月 15 日后:证书有效期最长缩短至 47 天

参考资料:

原来SSL是一个过时的名词

安全套接字层(SSL)是一种通信协议或一组规则,用于在网络上的两个设备或应用程序之间创建安全连接。在通过互联网共享凭证或数据之前,建立信任并对另一方进行身份验证非常重要。SSL 是一种技术,您的应用程序或浏览器可能使用该技术在任何网络上创建安全的加密通信通道。但是,SSL 是一种较老的技术,包含一些安全漏洞。传输层安全性协议(TLS)是 SSL 的升级版本,用于修复现有 SSL 漏洞。TLS 可以更高效地进行身份验证,并继续支持加密的通信通道。

TLS 是 SSL 的直接后继者,所有版本的 SSL 目前均已弃用。但是,使用术语 SSL 来描述 TLS 连接的情况很常见。在大多数情况下,术语 SSL 和 SSL/TLS 都是指 TLS 协议和 TLS 证书。

常用网站SSL证书示例

DeepSeek
DouBao
douyin
taobao
jd
xiaohongshu
youtube

参考资料

分享

码农真经
作者
码农真经
Web Developer