为什么Godaddy HTTPS / SSL认证比digicert,thawte和verisign便宜得多?


32

我是HTTPS / SSL的新手,但GoDaddy收取$ 12.99,而Digicert,thawte和Verisign收取$ 100-1000 +的SSL证书。

我一定缺少加密质量方面的东西。有人可以解释一些导致价格大不相同的基本差异吗?

更新 $ 12.99是销售价格。通常,GoDaddy上的SSL证书价格为89.99美元。这是Godaddy上的一个链接,它使这个问题所要进行的比较非常正确:http : //www.godaddy.com/Compare/gdcompare_ssl.aspx? isc=sslqgo002c

谢谢,

蒂姆


1
我刚刚检查了GoDaddy网站,他们列出的证书价格为69.99加元。
宣威飞行

2
startssl甚至免费提供一个!
Rana Prathap 2014年

Answers:


33

除了繁琐的产品外,您还可以区分更便宜的域验证 SSL证书和更昂贵的扩展验证 SSL证书(EV)。

这两个证书在技术上是相同的(连接已加密),但是经过域验证的证书更便宜,因为卖方只需要检查域即可。EV证书还需要有关域所有者的信息,如果此信息是正确的,则卖方应检查(更多的管理工作)。

通常,使用浏览器访问该站点时,您会看到不同。例如,对于域验证的SSL,Firefox将以蓝色突出显示该域,对于扩展验证的SSL,将以绿色突出显示该域。

两个例子:

在大多数情况下,通过域验证的证书很好,用户没有任何缺点,并且EV证书的确(太)昂贵。


1
谢谢,不知道域验证和扩展验证之间的区别,感谢您的澄清!
蒂姆·彼得森

1
一个人需要检查公司的实际地址以获得扩展验证的证书。
ZippyV 2012年

1
我认为,如果出现问题,某些CA也可以提供某种形式的保险(但目前尚不清楚保险的范围)。(如果感兴趣的话,我就这些类型的证书之间的差异写了比较长的答案。)主要要点是,对于客户而言,CA的选择和证书类型才很重要。如果默认情况下信任证书,则仅取决于用户愿意检查更多详细信息的程度(通过UI直观地)。
布鲁诺

8

从GoDaddy网站上:

享受已建立的行业标准的支持。我们的证书与任何其他主要认证机构之间没有技术差异。

来源:http//www.godaddy.com/ssl/ssl-certificates.aspx? ci = 9039

有时定价很有趣。虽然我不知道为什么GoDaddy会以他们的方式为产品定价,但有些公司以较低的价格吸引更多客户,而另一些公司则以更高的价格吸引更少的客户。

作为简单的比较,公司1通过以较低的价格提供他们的产品可以吸引更多的顾客。但是,公司2可以以更高的成本提供其产品,这可以抵消较少的客户数量。

公司1:100个客户,每月支付20美元=每年24,000美元

公司2:200个客户,每月支付10美元=每年24,000美元

因此,您可以在这种非常简单的比较中看到,两种型号的年收入相同,但是一家公司提供的产品价格是另一家的两倍。


3
不要忘记“品牌”因素-有些产品仅仅是因为它们被贴上了广为人知和公认的公司名称而价格高昂。
LazyOne 2012年

@LazyOne,大学也一样...
Pacerier '16

8

说实话。SSL证书绝对没有区别。唯一的影响因素是EV /非EV /通配符标签。

EV ==扩展验证:这意味着证书颁发机构会在提供的域IP上对站点进行“ ping”操作,然后服务器端脚本会比较来自CA的ping响应的IP地址和您的IP地址正在访问。这不能保证没有中间人攻击或全网DNS中毒。这只是确保您正在查看的站点与CA看到的站点相同。

Non-EV ==出于安全目的,没有人正在主动根据记录的IP /提供的IP检查域的IP。

基于通配符== * .domain.com的证书通常在人们拥有多个子域或一组不断变化但仍需要有效SSL加密的子域时使用。

SSL证书背后的真相。

你可以自己做。它们的安全性不亚于任何其他证书。区别在于,任何第三方都不会“担保”“自签名”证书。

SSL证书的问题在于它们的价格过高。绝对没有任何人要访问的站点属于证书上列为所有者/位置等的任何人。这违背了SSL开发使用的第三方信任链模型的目的。

所有称为CA的出售证书的证书颁发机构都希望用户相信自己的证书更好。实际上,除非存在可能导致收入损失的问题,否则他们从不检查为证书提供的信息。这种做法也违反了SSL信任链模型的目的。

我知道只有一个确实验证其证书的CA。这是CACert.org。

要使他们签发“完整的”证书(公司名称,名称,地址,电话等),您必须符合其保险人的“面对面”一词。

然而。由于Thawte,Comodo和Verisign等大型公司的压力,大多数浏览器不使用CACert.org。

所以..总结起来。

证书之间的唯一区别是CA的行为。除了与站点的连接正在使用加密之外,不能真正信任证书来验证其他任何内容。

归根结底,人们认为支付$ 100-$ 1000等同于可信赖度。不是这种情况。这只是意味着您要处理不太成熟或较不成熟的骗子。


1
CACert

@ user34262,是的,在整个(半腐败的)CA市场中,金钱是一个重要因素。相关主题:1) 关于webmasters.SE2) 关于安全
。SE

@ user2428118,该帖子来自10年前。有什么更新?
Pacerier

@ user34262,顺便说一句,您在谈论这些CA“压力”是什么?
Pacerier

证书通常分为三个级别:域验证,组织验证和扩展验证证书。使用DV证书进行的检查很少(通常仅是自动电子邮件和域控制检查),但是后两种类型必须符合CA / B Forum发布的审核和发行惯例准则。浏览器不信任未通过指南中设置的要求的CA颁发相应类型的证书。
Lie Ryan

3

是我的推荐还是比尔·盖茨的推荐?您必须记住,证书不仅仅是技术解决方案,它们是为您提供担保的人,公司可以设定他们认为声誉值得的任何价格。


2
尽管我为可汗学院感到高兴,但比尔·盖茨的参考还是la脚。
蒂姆·彼得森


1
@Pacerier不,我不是。这与人们从字面上保证组织身份无关。
JamesRyan

@JamesRyan,怎么回事?“ 我的推荐或比尔·盖茨的推荐 ”是什么意思?“比尔·盖茨”在这里是否意味着“权威”?
Pacerier '16

3

我刚刚发现GoDaddy不允许您的通配符SSL使用“重复”证书。(与之相反,GlobalSign和DigiCert确实允许使用它们,并且数量不受限制)

遗憾的是,当您管理服务器场并且每个服务器都有自己的私钥/ csr时,通常会使用它。


1
这似乎是非常关键的信息。如果您必须从GoDaddy购买多个证书而从Verisign等购买一个证书,则似乎可以纠正任何价格差异。您能否在答案中提供GoDaddy链接参考?
蒂姆·彼得森2014年

2
不,GoDaddy也不允许您为同一个通配符购买多个证书。他们只会让您拥有一个,因此您必须在所有服务器上使用它们。
Mike Scott

1

我曾在一家大型技术公司的Web项目的第三方公司工作。我们使用了GoDaddy SSL证书,发现该CA在公司内部网络中被拒绝。

该公司当时(2年前)没有自动接受GoDaddy作为受信任的授权机构。只有极有说服力,我们的证书才被接受。

如果我们使用过Thawte这样的高级品牌,那就不会有问题。我不确定为什么公司有这项政策,但也许证书的价格使他们似乎不太受信任。

这是GoDaddy证书与我遇到的其他大型CA证书之间唯一的真实差异。


1
嗯,Godaddy 他们唯一拒绝的证书吗?
Pacerier

0

在技​​术上没有区别。大多数认证机构提供类似的产品,标准验证或扩展验证,其中要检查所有者的组织/公司和域以及通配符。

价格不同的原因是:

  1. 品牌推广
  2. 保证
  3. 服务质量
  4. 数量

对于品牌而言,最好的例子就是Digicert-他们向Twitter,Facebook甚至StackExchange等品牌颁发证书。要吸引这类客户,需要花费一些说服力和品牌预算,没有证据表明他们拥有比其他人更好的技术。

保修就像保险。通常金额在0到数百万美元之间,它基本上告诉您向CA出售证书时被保险人有多高,如果发生欺诈性信用卡交易之类的事情,并且这是他们的错误,则他们将承担直至保修高度。使用标准SSL证书,其价格大部分会卖给CA公司,因此他们可以向所有者收取更多的费用,因为加密技术和安全性是相同的,使用EV证书时,保修可能会有一定用处,但通常在阅读条款和条件时,您会大笑并看到所有的讽刺。

服务质量通常是非常主观的,取决于付费客户。一些CA为大客户提供的系统可以帮助您跟踪所购买的证书,如果拥有或管理数百个证书,您实际上宁愿支付更多的钱,并拥有更好的管理软件,信息中心,更广泛的信用卡帐单选项,用于证书维护的工具,报告工具,甚至某些CA甚至为服务器实施提供安全提示。

数量使价格下降。作为CA,如果您销售更多,则价格会更低,作为客户,当您购买更多产品时,您可能会要求更高的价格。

By using our site, you acknowledge that you have read and understand our Cookie Policy and Privacy Policy.
Licensed under cc by-sa 3.0 with attribution required.