如何决定在哪里购买通配符SSL证书?


63

最近,我需要购买通配符SSL证书(因为我需要保护多个子域),当我第一次搜索购买地点时,我对选择的数量,营销要求和价格范围不知所措。我创建了一个列表,以帮助我查看通过的营销俩,即大多数证书颁发机构(CA)遍及整个站点。最后,我的个人结论是,唯一重要的事情就是CA网站的价格和愉快程度。

问题:除了价格和一个不错的网站之外,在决定在哪里购买通配符SSL证书时,我是否值得考虑?


3
CA的安全性是应该影响您决策的标准之一。理解原因很重要。原因是与您没有业务往来的任何CA都可能像与您进行业务往来的CA一样轻易地损害您的安全性。CA安全性低下有两种方法可以危害您。如果他们得到了您的信用卡号,他们可能会泄漏它(这与任何其他在线交易没有什么不同)。而且,如果它们做的不好,以致浏览器不再信任它们,则需要在短时间内从其他CA获得新证书。
kasperd 2014年

Answers:


49

我认为,关于决定在何处购买通配SSL证书,唯一重要的因素是SSL证书的第一年费用以及卖方网站购买和设置证书的愉快程度(即用户体验) 。

我知道以下几点:

  • 关于担保的索赔(例如$ 10K,$ 1.25M)是营销marketing头 -这些担保可保护给定网站的用户免受CA向欺诈者(例如网络钓鱼网站)颁发证书而用户因此而蒙受金钱损失的可能性(但是,问问自己:是否有人在您的欺诈性网站上花费/损失了$ 10,000或更多?哦,等等,您不是欺诈者吗?

  • 必须生成一个2048-bitCSR(证书签名请求)私钥来激活您的SSL证书。根据现代安全标准,不允许使用私钥大小小于2048位的CSR代码。在此处此处了解更多信息

  • 权利要求书中99+%99.3%99.9%浏览器/设备的兼容性。

  • 声称具有快速发行和易于安装的特点

  • 拥有退款保证担保是很高兴的(通常需要15天和30天)。

以下通配SSL证书基础价格(非销售)以及发行机构和转售商的列表于2018年5月30日更新:

 price |
/ year | Certificate Authority (CA) or Reseller
($USD) |
-------+---------------------------------------
    $0 | DNSimple / Let's Encrypt *
   $49 | SSL2BUY / AlphaSSL (GlobalSign) *
   $68 | CheapSSLSecurity / PositiveSSL (Comodo) *
   $69 | CheapSSLShop / PositiveSSL (Comodo) *
   $94 | Namecheap / PositiveSSL (Comodo) * (Can$122)
   $95 | sslpoint / AlphaSSL (GlobalSign) *
  $100 | DNSimple / EssentialSSL (Comodo) *
       |
  $150 | AlphaSSL (GlobalSign) *
  $208 | Gandi
  $250 | RapidSSL
  $450 | Comodo
       |
  $500 | GeoTrust
  $600 | Thawte
  $600 | DigiCert
  $609 | Entrust
  $650 | Network Solutions
  $850 | GlobalSign
       |
$2,000 | Symantec

* 请注意,DNSimple,sslpoint,Namecheap,CheapSSLShop,CheapSSLSecurity和SSL2BUY是经销商,而不是证书颁发机构。

Namecheap提供了Comodo / PostiveSSL和Comodo / EssentialSSL两种选择(尽管两者之间没有技术上的区别,只是品牌/营销-我问过Namecheap和Comodo这件事-而EssentialSSL的价格要高出几美元(100美元对94美元) )。DNSimple转售Comodo的EssentialSSL,从技术上讲,它与Comodo的PositiveSSL完全相同。

请注意,SSL2BUY,CheapSSLShop,CheapSSLSecurity,Namecheap和DNSimple不仅提供最便宜的通配SSL证书,而且在我审核的所有站点中,它们的营销手段也最少。DNSimple似乎没有任何花哨的东西。这是最便宜的1年证书的链接(因为我不能在上表中链接到它们):

截至2018年3月,Let's Encrypt支持通配符证书。DNSimple支持“让我们加密证书”。


1
查看每个实例的价格-例如,我可以拥有1亿个服务器,并仅向我的CA支付1个价格。许多CA都想为每台服务器赚钱!
ArekB。14年

1
也许我错过了,但是在我查看的CA站点上没有看到任何有关实例价格的参考。我在Heroku上托管,我的应用程序在多个dyno(虚拟化Unix容器)上运行,并且Heroku的SSL终结点文档中没有提到有关实例或dynos的任何内容-因此,我认为每个实例的定价与我的特定需求无关。当然,其他人可能会发现您的评论很有见地。不管怎么说,还是要谢谢你!
user664833 2014年

2
按服务器定价根本没有任何意义。拥有证书后,您完全可以从计算机上将其导出并导入到其他任何证书上。
Massimo 2014年

@Massimo每个服务器的许可证过去非常普遍。就像执行旧版Windows许可证一样执行-合同和荣誉制度。
ceejayoz 2014年

@ceejayoz好的,我的意思是在多个服务器上安装相同证书没有技术限制(确实有一些要求,例如负载平衡的Web服务器)。当然,合同可以另行说明。
Massimo 2014年

11

要考虑的另一点是证书的重新颁发

直到出现令人讨厌的错误,我才真正理解这意味着什么。我以为那意味着他们会给您第二份原始证书副本,我想知道需要这项服务有多混乱。但是,这表明,这并不意味着:至少某些供应商会很乐意为新的公共密钥加盖戳记,只要它在原始证书的有效期内有效即可。我想他们然后将您的原始证书添加到某些CRL中,但这是一件好事。

您之所以要这样做,是因为您已经损坏或丢失了原始私钥,或者通过某种方式失去了对该密钥的独占控制权,并且当然发现了OpenSSL中的全球性错误,这很可能导致您的私钥密钥是由敌方提取的。

伤心欲绝后,我认为这绝对是一件好事,现在在以后购买证书时请留意。


2

虽然价格可能是一个关键问题,但其他问题是提供商信誉浏览器的接受程度以及对安装过程的支持(具体取决于出现的问题,尤其是出现问题时,这取决于您的能力水平)。

值得注意的是,许多提供商都由同一高端公司拥有-例如Thawte和Geotrust,而我认为Verisign都归赛门铁克所有-但是Thawte证书比Geotrust贵得多,因为没有引人注目原因。

另一方面,由StartSSL颁发的证书(我没有敲,我认为他们的模型很酷)在浏览器中没有得到很好的支持,并且不具有与大型公司相同的可信度。如果您想在整个网站上贴上“安全安慰剂”,那么有时值得找一个更大的参与者-尽管通配符证书的重要性可能要比EV证书的重要性低得多。

就像其他人指出的那样,另一个区别可能是与证书相关联的“垃圾桶”-我知道我以前被指示只允许在单个服务器上使用Thawte EV证书,而后来我又获得了Geotrust证书说服管理层用它们代替它们不仅更便宜,而且没有此限制-Thawte施加的完全任意的限制。


4
提供者的信誉几乎毫无意义。如果有挂锁图标,用户将不在乎。如果您正在与安全团队一起与财富500强公司合作,他们可能需要特定的供应商,但否则...谁在乎?至于startssl如果,他们似乎得到广泛支持:“所有主要的浏览器包括startssl如果支持” - en.wikipedia.org/wiki/StartCom
ceejayoz

1
如果提供者因心血来潮而被吊销费用并且被黑客入侵没有影响,并且停机几小时来重新生成证书不会损害公司的信誉,那么Startssl对您的信誉是正确的(我喜欢startssl,但是多数民众赞成在不同的主题)。尽管他们的浏览器接受度很高,但低于其他提供者-请参见forum.startcom.org/viewtopic.php?f=15&t=1802
davidgo 2014年

3
您认为多少个最终用户a)检查看谁签发了证书,以及b)了解Heartbleed撤销的StartSSL收费?地狱,不检查谁签发了SSL。他们所做的很烂。我要说的是通过使用证书而失去的人数,大概是一位数。
ceejayoz 2014年

请注意,Google Chrome将不再信任StartSSL。请参阅security.googleblog.com/2016/10/…–
sbrattla

@sbrattla yup-当然,startssl不再是我撰写此评论时的公司。Wosign于2015
。– davidgo,2016年

1

您必须根据安全需要选择通配符SSL证书。

在购买通配符SSL证书之前,您必须了解以下提到的一些因素

  1. 品牌的声誉和信任度:根据W3Techs最近对SSL证书颁发机构的调查,Comodo超过了Symantec,并以35.4%的市场份额成为最受信任的CA。

  2. 类型功能或通配符SSL: Symantec,GeoTrust和Thawte等SSL证书颁发机构正在提供具有业务验证功能的通配符SSL证书。吸引更多的游客,也增加了客户的信任度。而其他CA,Comodo和RapidSSL仅提供带有域验证的通配符SSL。

赛门铁克的Wildcard SSL还提供了每日漏洞评估,该漏洞评估可扫描每个子域是否受到恶意威胁。

具有业务验证的通配符在URL字段中显示组织名称。

  1. SSL价格:由于Symantec提供多种功能以及通配符,因此与Comodo和RapidSSL相比,其价格很高。

因此,如果您希望通过业务验证来保护网站和子域的安全,则必须选择Symantec,GeoTrust或Thawte,对于域验证,可以选择Comodo或RapidSSL。而且,如果您希望通过每日漏洞评估安装多层安全性,则可以使用Symantec的Wildcard Solution。


5
感谢您的回答,但是我不同意市场份额意味着信任。Comodo可能拥有最大的市场份额,因为网站所有者更喜欢便宜的证书,而不是因为他们比Symantec更信任Comodo。可以得出结论,当Comodo的市场份额仅3.3%领先于Symantec 时,它是最受信任的。另外,如果有人发现某个站点正在使用Verizon证书,那么他们的信任度是否对应于Verizon的SSL证书市场份额0.7%?-不能。业务验证是一种不错的选择,但是我怀疑这对普通人有什么影响。
user664833 2015年

我同意以上评论。Comodo被黑客入侵不止一次,其签名密钥也被窃取。直到今天,黑客的成绩单仍在网上徘徊(寻找ZF0和Comodo)。他们在签名证书的处理上非常草率。
亚伦
By using our site, you acknowledge that you have read and understand our Cookie Policy and Privacy Policy.
Licensed under cc by-sa 3.0 with attribution required.