SSL/TLS证书详解:锁形图标背后的原理

浏览器地址栏上的锁形图标,代表着一整条加密信任链。下面拆开来看看它里面到底有什么。

证书是一份带签名的数据,不只是一把密钥

SSL/TLS证书遵循X.509标准,把一个公钥和一系列元信息打包在一起:覆盖的域名、颁发机构、有效期,以及颁发机构对这些信息的数字签名。与之配对的私钥永远留在服务器本地,不会外泄。

信任来自一条链,而不是一个孤立的文件

网站证书由中间证书颁发机构签发,而这个中间机构本身又由预装在浏览器或操作系统中、已被默认信任的根证书颁发机构签发。浏览器会沿着这条链一路追溯到受信任的根证书,才会显示锁形图标。

DV、OV、EV的差别在于审核力度,而不是加密强度

域名验证型(DV)证书只确认申请者对该域名有控制权,几分钟内即可签发。组织验证型(OV)和扩展验证型(EV)则需要核实网站背后真实存在的企业主体,签发耗时更长。但三者对连接本身的加密强度是完全一样的。

在浏览器里查看证书只需一次点击

点击地址栏上的锁形图标或站点信息图标,打开"连接是安全的"(Chrome)或"显示证书"(Safari)等选项,就能看到任意网站证书的颁发机构、有效期和完整信任链。

"SSL"是一个仍在被沿用的旧称

SSL因存在安全缺陷,十多年前就已被弃用,如今实际使用的是更安全的TLS协议,但"SSL证书"这个说法作为日常习惯用语一直保留了下来。

为什么信任链比锁形图标本身更重要

锁形图标只能证明连接已加密,并且某个证书颁发机构为该域名背书,但完全不能说明这个网站本身是否可信、是否合法。诈骗网站同样可以轻松获得有效的DV证书,因为域名验证只检查域名的控制权,而不检查控制者的意图。

为什么EV证书在浏览器界面上逐渐淡出

过去,浏览器会在地址栏为持有EV证书的网站显示绿色的公司名称,但由于没有足够证据表明这种显示真正帮助用户识别诈骗,反而因为不同网站显示不一致而制造了更多困惑,多数主流浏览器已经取消了这种特殊视觉标识。

常见问题

看到HTTPS(锁形图标)是不是就代表网站安全可信?

不是。它只说明你与该网站之间的连接已加密,且该域名持有有效证书,并不能说明网站本身的内容是否可信。钓鱼网站同样经常使用有效的HTTPS证书。

证书过期会发生什么?

浏览器会用警告页面阻止访问,因为过期证书已经无法证明连接确实安全。正因如此,如今大多数网站都会将证书续期设置为自动完成,以避免出现这种情况。