SSL證書信任秘密

2020-12-22 Gworg

如果你正在了解SSL證書基本知識或者申請SSL證書前面幾分鐘,那這篇文章更好的幫助你。我將以最簡單的方式來讓你快速了解SSL證書,更好地掌握SSL證書的秘密。

SSL證書鏈

SSL證書結構由:CA根證書——中間證書——網站(伺服器)證書,組成SSL證書信任鏈。

證書鏈

CA根證書是指真正的頒發機構,也就是信任原,如果該證書不在瀏覽器或者作業系統信任範圍,那麼將該證書就不作為信任證書。

中間證書,是由CA機構頒發信任的,區分為兩種:

一種是完全是CA官方自己的中間證書,除非CA機構倒閉,那麼你一直會存在。

官方中間證書

另一種是給第三方提供的中間證書服務,所以中間證書會有另一個公司的名稱。

這是CA機構提供的一項服務,可以買幾年中間證書(通常一年)這樣中間證書可以自己頒發證書,也有一次性充值多少錢然後循環使用,並且擁有自己獨立品牌。這類證書風險就是,如果中間證書不斷的濫發或者出了紕漏,就會被吊銷。

CA機構是否會有影響?如果授權中間品牌機構發生問題,會直接影響根證書。我們只能祈禱部分CA機構少發有些這種規則的證書吧。

被懲罰的CA機構,賽門鐵克(Symantec)就是其中之一,這篇文章可以幫到你免費SSL證書那些事

非CA官方中間證書

SSL證書信任度

SSL證書是否被信任,是由瀏覽器、作業系統、CA機構等組成的一個叫CA/B論壇組成討論。但不代表在CA/B的CA機構就完全被瀏覽器信任。

無論是作業系統還是瀏覽器開發商,他們都有一個相同點,不同的時間開發出不同版本的軟體。

所以CA機構的成立根證書的時間非常重要,會直接影響證書的信任度。

我們不能確保世界的所有人使用同一款或者最新的瀏覽器與作業系統。比如被淘汰的微軟在2001年10月25日發行:Windows XP作業系統,使用的原始2001年10月25日發行的:IE6.0瀏覽器。我們不能否認,還有人正在使用,並且主要用於辦公。

所以我們希望選擇更早發行的CA機構根證書(如圖),意味著他可以信任1998年後的所有作業系統與瀏覽器。

1998年根證書

如果選擇2010年的CA根證書那會成功的遠離這些作業系統的信任。

來源myssl
2020年根證書

CA機構根證書同樣有到期時間,如果到期就會導致很多瀏覽器不信任,比如:

Sectigo(Comodo)2020年5月30日AddTrust根到期導致部分作業系統不信任

谷歌英文翻譯文截圖

總結

儘量選擇官方CA根證書成立時間早的,因為他會信任更多的瀏覽器與作業系統,避免了用戶流量損失。

主流CA機構根證書

最後:在這裡每天都會有SSL證書乾貨,歡迎訂閱關注。

相關焦點

  • Digicert以及子品牌geotrust和rapidssl https加密證書類型
    SSL證書通常分為dvssl證書,ovssl證書和evssl證書,Digicert以及子品牌geotrust和rapidssl證書類型以及為什麼價格差異那麼多,SSL盾小編為您做下講解ssl證書一 digicert收購symantec證書業務只有,針對域名的證書有ov證書和ev證書,以及安全站點ov證書和安全站點ev證書
  • 域名加ssl證書實現https後能防護網頁被dns劫持嗎?
    https具備加密協議,網際網路訪問網站可以確保不被劫持,並且得到更多的信任的前提,給予數據加密協議傳輸,這是金融、支付、電商的基礎。這些也會被網友來說,更加的信任與放心!增加了信任度!提升了業務開展的計劃與橋梁。
  • SSL證書如何保護業務
    這種趨勢背後的原因是由於安裝SSL證書後網站帶來的好處。本文介紹了SSL證書的主題。它解釋了SSL證書的含義,SSL證書的工作原理,為什麼您的企業網站需要一個證書以及如何獲得一個證書。什麼是SSL證書?
  • PHP使用curl報錯SSL certificate problem: unable to get local...
    出錯原因錯誤提示:SSL certificate problem: unable to get local issuer certificate是在使用 curl 時出錯,意思是「SSL證書問題:無法獲取本地頒發者證書」。
  • 小型企業網站SSL證書的重要性
    本文將討論為什麼需要這些SSL證書的各種原因。但是在此之前,讓我們討論什麼是SSL證書。它們是數字證書,可作為網際網路安全的基礎。SSL證書的重要性不能過分強調。 這就是為什麼SSL證書在小型企業中很重要的原因: 它們是所有在線交易的必備條件 如果您擁有電子商務業務,那麼您知道SSL證書是啟動所必需的。
  • 通知 從2021年1月起Let's Encrypt SSL證書兼容性將降低
    因為他們自己的根證書可能需要數年時間才能得到所有主要瀏覽器和作業系統的信任,所以他們將證書與現有CA的信任根進行交叉籤名。這是新CA的典型做法,在這種情況下,Let's Encrypt使用由IdenTrust根證書交叉籤名而成的DST Root X3證書。這樣一來,Let's Encrypt就可以立即開始籤發證書,這些證書也可以在整個網際網路上受到信任。
  • ...為網站、移動應用提供多種品牌、不同類型的SSL證書購買籤發服務
    網站安裝和配置了國際標準、權威的數字證書頒發機構認證、籤發的SSL證書之後,可以獲得安全站點信任標記;使用瀏覽器訪問網站,地址欄會變成以「https」開頭,並且會直觀展示綠色醒目的「安全掛鎖」圖形標識,原先網站的「不安全」警告提示也會得以消除。
  • Cobalt Strike 證書修改
    [>] $ keytool密鑰和證書管理工具命令:-certreq 生成證書請求-changealias 更改條目的別名-delete 刪除條目-exportcert 導出證書-genkeypair 生成密鑰對-genseckey 生成密鑰-gencert
  • 多域名SSL證書適合什麼類型的網站申請
    多域名SSL證書也是一款比較受歡迎的SSL證書,它可以保護2-250個不同的域名(主域和子域均可),主要的作用是對網站進行加密,可以在一定程度上提高網站的安全性。 眾所周知,SSL證書的類型多樣就是為了滿足不同網站的需求,那麼多域名SSL證書適合什麼類型的網站申請呢?
  • 「自籤名證書」如何解決訪問藍鯨平臺時,提示網站不安全問題?
    而這個證書的問題除了瀏覽器沒有「繼續前往xxx」的選項外帶來的後果還有在使用linux的curl命令時會出現如下圖所示的報錯:就算你百度了centos、ubuntu如何信任證書並將這個證書加入到系統的受信任證書根目錄依然還會有這個錯誤。
  • 天威雲助力網絡信任體系構建Part 2 | 證書服務
    在本系列的第一篇文章中,我們從構建網絡信任體系的全局角度介紹了天威雲平臺的全線產品與服務,後續文章將針對每條產品線中的具體產品與服務進行詳細介紹,本文主要介紹的是可信身份產品線中的證書服務。
  • 為什麼說電商平臺需要部署企業型OV SSL證書?
    我們在進行網絡購物的時候應該能注意到,大多數電商平臺使用的都是企業型OV或更高等級的SSL證書,幾乎很少見到使用域名DV證書的電商平臺,探究這其中的原因,其實是為了抵禦釣魚攻擊。企業型OV SSL證書是如何幫助網站抵禦釣魚攻擊的呢?這還得從企業型OV SSL證書說起,企業型OV SSL證書與域名DV證書不同點在於企業型OV證書可以在SSL證書中添加相關的企業信息,用戶在訪問時只需要查看SSL證書的詳細信息就能得知網站所屬企業的相關信息,進而判斷訪問的網站是否為官方網站。
  • 明日之後:快樂101出現神秘證書,背後的秘密感動所有人!
    勞動節將至,快樂101的雜貨店迎來了久違的熱鬧景象,這一切都得益於一張神秘的證書——「勞動楷模」。沒有人了解證書的來歷,難道,它真的只是一張再普通不過的陳舊紙片嗎......神秘證書作為證書如今的持有者,雜貨店店長克勞奇向我們講述起這本「勞動楷模」證書極大的收藏價值,然而在圍觀群眾的眼裡,這只不過是他個人的臆想:「傑西卡都沒聽說過的證書怎麼可能是真的呢?」
  • 買鑽石 你必須了解的5大權威鑽石鑑定證書
    鑽石證書是鑽石的身份證,權威鑽石檢測認證機構出具的鑽石證書是鑽石的質量憑證。今天帶大家認識常見的5種權威鑽石證書。 這個秘密你要知道:帶有GIA證書的鑽石要比帶有其他證書的鑽石價格高,不僅因為GIA證書的鑑定費用更高一些,從流通性到公信力,人們都普遍更相信這個標準指定機構的鑑定結果。