选择正确的SSL证书


18

我们正在寻求购买一些SSL证书来保护电子商务网站的登录页面。不需要保护实际的付款过程,因为这受第三方使用其自己的Verisign证书的保护。RapidSSL看起来是一个不错的选择(但价格便宜),但是销售人员告诉我说它们仅适用于“测试站点”,因此建议我们使用价格是其4倍的产品。任何人都可以对我们应该寻找的东西和应该考虑的东西提出任何建议吗?

谢谢。

Answers:


17

无论销售人员怎么说,证书在加密方面几乎都是一样的。它们都启用了“足够好”的加密,这实际上主要取决于Web服务器的配置,并在某种程度上取决于浏览器的功能。美国几年前取消了出口强加密的禁令,因此,如果服务器建议,今天几乎所有浏览器都将支持128位Twofish或AES加密。(令人惊讶的是,由于系统管理员的无知或降低服务器上的CPU负载,许多服务器仍然使用56位DES,RC4或其他较弱的方案。)

菊花链式证书信任关系长的问题也几乎消失了。如今,大多数浏览器都有相当完整的预安装的受信任CA。打开浏览器的证书用户界面以查看您的证书用户界面(Firefox 3:工具>选项>高级>加密>查看证书)。

有时您会发现促销活动,那里的经销商以〜20美元左右的价格提供Comodo,Digicert或类似证书。

您的网站对客户的“信任”程度可能是一个考虑因素。可以说,兼容浏览器中的Verisign网站印章和绿色的Extended Validation栏比使用GoDaddy的证书进行的简单128位加密要好。很难说,这将在很大程度上取决于您的用户人口统计,年龄,计算机素养等。

一件事:保持DNS Whois信息的准确性可能是有益的,因为这是CA在颁发证书之前对您进行验证的重要组成部分。我可以想象,从已经与您有业务往来的人(例如您的网络主机/ DNS注册商)那里获取证书比通过Comodo,Thawte等进行验证要容易得多。

因此,我的建议是评估您的用户,并且网站盖章上更具“可信赖性”的品牌是否会带来更多销售。然后执行以下任一操作:

  • 从经销商/ DNS注册商/已经拥有帐户的任何人那里获得最便宜的128位证书。也许简短地调查谁签署了证书,以及根证书颁发机构是什么,但是除非它是一个相当模糊的CA链,否则不要汗流sweat背。
  • 获得具有良好品牌价值的Verisign或类似的知名(且血腥昂贵的)SSL证书,并突出显示其站点印章。考虑使用扩展验证证书。

扩展验证 ”证书增加了一些价值,恕我直言,因为浏览器从视觉上向用户保证了绿色地址栏,突出的公司名称等一切正常。不幸的是,这些证书也很昂贵,并且更讨厌进行验证。


非常感谢,这几乎是我做出的决定。我认为我们可能会希望获得入门级的thawte证书,因为它们在价格合理和品牌知名度之间有很好的折衷。
robjmills

即使您的结帐是由第三方托管的,只要客户对打开钱包有任何浓厚的兴趣(添加到购物车,注册等),只要将EV绿色栏放置在您的站点上,即使在最昂贵的EV证书,前提是您的网站获得了可观的访问量。“在互联网上,没有人知道你(不是)狗”的因素是巨大的。
特伦斯·约翰逊

@TerenceJohnson我经营着一个大型电子商务支付网关,每天大约支付3k笔款项。上个月,我们决定放弃EV证书,转而使用普通证书。截至目前,还没有一个付款人对此表示抱怨,而且流量还没有减少。
kubanczyk 2015年

5

我绝对可以理解您的困惑,因为这是一个令人困惑的领域。就像其他人在这里所说的,证书通常是证书,并提供相同级别的保护,并且对于最终用户而言也是如此。但是存在差异,主要是关于验证级别。

验证级别

验证共有三个基本级别:仅域,域和业务以及域业务和代表身份。仅在您考虑时,Domain实际上是一个非常弱的身份验证,它不能证明您是您所说的身份,也不证明您有权使用该品牌。但是,对于大多数最终用户,他们将不知道有什么区别,他们将看到锁定的图标。通常会提供域和业务,并且通常需要一些琐碎的东西(例如公司信用卡)来验证您是该业务。

扩展验证是一项新标准,要求CA采取额外步骤来验证您实际上是您所说的人,并且是允许使用该名称进行交易的法人实体。有关更多详细信息,请参见Wikipedia的条目。在Firefox中,EV证书将在带有公司名称的URL本身的左侧稍稍显示为绿色框。

赔款

如果您其他人欺诈地使用您的证书或来自同一CA的域,则每个SSL提供商都会提供不同的赔偿保险。我认为很少有人真正需要走这条路

跨浏览器的覆盖范围

通常,所有主要的OS都将立即为所有主要的OS提供支持。有些人可能会要求您提供中间链束,这可能很麻烦。

吊销

并非所有CA都支持吊销证书的功能-令我惊讶的是,当我上次查看此证书时,仅列出了少数证书吊销URL。如果您非常重视安全性,请选择一个具有撤销URL的安全性。

摘要

您的需求听起来很简单,我建议您购买便宜的东西。RapidSSL,InstantSSL,GoDaddy或其他任何大型播放器都可以。


2

我获得了通过www.rapidsslonline.com购买的Rapidssl证书。从来没有问题。还获得了godaddy.com证书,也从未遇到过问题。大多数浏览器都会识别这两种。

除非特别需要显示Verisign徽标或其他内容,否则Verisign等只是浪费金钱。


1
RapidSSL是一个单根证书,应该足够了,在销售人员发表有关测试站点的评论之前,我一直在购买它。我想问题是,知名度较低的品牌是否会带来负面影响
robjmills

thawte还推荐了SSL123-它也是入门级证书,但具有更好的品牌imo thawte.com/ssl-digital-certificates/ssl123/index.html
robjmills

根据自己的意见,SSL123仅适用于内部服务器或IP地址
robjmills

1
可以从namecheap.com获得最便宜的RapidSSL证书-购买两年或三年时,每年10美元。
TRS-80
By using our site, you acknowledge that you have read and understand our Cookie Policy and Privacy Policy.
Licensed under cc by-sa 3.0 with attribution required.