Skip to content

公共机构证书

数字证书,通常被称为 SSL/TLS 证书,是一种小型数据文件,它通过加密方式将组织(或个人)的详细信息与加密密钥关联起来。当安装在 Web 服务器上时,证书能够建立服务器和客户端浏览器之间的安全连接,通常使用 HTTPS 协议。这通过加密传输中的数据来保护其安全。

数字证书本质上充当网站的数字身份证明或护照,由一个受信任的第三方组织颁发,该组织称为证书颁发机构 (Certificate Authority, CA)。CA 在颁发证书之前会验证证书申请者的身份。

当您访问一个通过 HTTPS 加密的网站时,您的浏览器会检查该网站的 SSL 证书。它会在地址栏中寻找一个挂锁图标,并验证证书的有效性和颁发者。这确保您连接到的是合法服务器而非冒牌网站,并且您的通信是加密的。

数字证书包含以下几部分信息,可在其详细信息中查看:

  • 主体:证书颁发给的实体名称(域名、组织)。
  • 颁发者 (证书颁发机构):验证并颁发证书的 CA 名称。
  • 序列号:由 CA 分配的、用于唯一标识证书的编号。
  • 有效期(生效日期和失效日期):定义证书有效期的日期。证书会过期,必须续订。
  • 公钥:用于加密的密钥对的公共部分。对应的私钥则保存在服务器上并严格保密。
  • 签名算法:CA 用于签署证书以验证其真实性的算法。
  • 数字签名:CA 的数字签名,确认证书的完整性和来源。
  • 密钥用途:指定公钥可以用于哪些密码学目的(例如,数字签名、密钥加密)。
  • 指纹(或哈希值):证书的哈希值,用作标识证书的简短方式。

CA 是颁发数字证书的受信任实体。浏览器和操作系统都维护一个受信任 CA 列表。如果一个网站提供的证书是由此列表中的 CA 颁发的,并且证书未过期、未被吊销且与域名匹配,浏览器就会信任该证书。

常见的 CA 包括 Let’s Encrypt、DigiCert、Sectigo 和 GlobalSign。

CA 在颁发证书前会采用不同级别的验证:

这是最基础的验证级别。CA 验证申请者对所请求证书的域名拥有管理控制权。验证通常通过电子邮件确认、添加 DNS 记录或上传特定文件到网站来完成。DV 证书颁发速度快,应用广泛(例如,Let’s Encrypt 提供 DV 证书)。它们提供加密功能,但在身份验证方面仅限于确认域名控制权。

除了域名控制权,CA 还会验证请求证书的组织的合法存在和身份。这包括检查商业注册文件和其他官方记录。OV 证书提供了更高级别的信任,因为它们确认了组织的合法性。组织名称通常显示在证书详细信息中。

这是最严格的验证过程。CA 会对组织进行彻底的审查,包括其合法存在、实际存在和运营状况,并确认申请者有权代表该组织申请证书。尽管过去 EV 证书在大多数浏览器中会触发一个显著的绿色地址栏,但这一视觉指示现已基本取消。然而,经过验证的组织名称仍然在证书详细信息和点击挂锁图标后显著显示,从而提供了关于网站所有者身份的最高级别保证。

  • 加密:保护用户与服务器之间交换的数据,防止密码、信用卡详细信息和个人数据等敏感信息被窃听。
  • 身份验证:验证用户正在与合法的网站服务器通信,而非冒牌网站。
  • 信任:挂锁图标和 HTTPS 前缀向用户表明网站是安全的,增强了他们的信心和信任。
  • SEO 优势:Google 等搜索引擎将 HTTPS 作为积极的排名信号。
  • 合规性:许多法规和行业标准(例如,处理银行卡支付的 PCI DSS)要求使用 SSL/TLS 加密。

在当今的 Web 环境中,SSL/TLS 证书和 HTTPS 不再是可选项;它们是任何网站的基础要求。