如何验证我的网站,使其在Chrome的地址栏中显示绿色框?


26

如何通过Google Chrome验证我的网站,使其在地址栏中显示绿色框?老实说,我不知道该怎么做。另外,我是否必须要求Google进行验证?


7
您是否在问绿色提示该站点具有针对HTTPS / SSL / TLS的扩展验证(EV)安全证书?
斯蒂芬·奥斯特米勒

@StephenOstermiller是
TwentyCharMax

8
您必须为此付费。
Evorlor's

12
Lets Encrypt甚至不提供EV证书。它位于他们的常见问题解答中:letsencrypt.org/docs/faq 他们仅提供域验证(DV)证书。
斯蒂芬·奥斯特米勒

5
@Alex NO,从LetsEncrypt获得证书不会给您“绿框”。通过HTTPS为您的网站提供服务将在大多数浏览器中显示锁定,但是仅当您拥有EV证书(LetsEncrypt不提供)时,才会显示显示公司名称的“绿色框”。
BlueCacti

Answers:


34

Chrome地址栏中的“绿色框”与Google进行的验证无关-正如斯蒂芬在对您的问题的评论中提到的那样,这表明您的网站具有扩展验证(EV)安全证书。

“绿盒子”

通常,这是许多SSL证书提供商提供的“高级” SSL产品。要获得这些证书之一,最好的起点通常是您的Web主机,它可以处理生成证书签名请求,为您购买证书并安装它的整个过程。有时可以通过虚拟主机控制面板自行完成此操作,但是您需要了解解决方法。

如果您决定自己动手做,那么大多数受信任的证书提供者都应该能够为您提供EV证书。这些公司包括Comodo,Thawte,Verisign等公司。通常,它们还提供在流行的主机控制面板上进行设置的说明。


25
还必须提及的是,EV证书不是颁发给个人的。
迈克尔·汉普顿

3
仅在CA确认您被允许购买证书且该域确实属于合法实体后,才向法人授予EV证书。-> en.wikipedia.org/wiki/Extended_Validation_Certificate-扩展验证证书(EV)是公开密钥证书,它证明控制网站或软件包的法人实体。要获得EV证书,需要证书颁发机构(CA)验证请求实体的身份。
BlueCacti

30

正如Tim Malone所说,这是一种特殊类型的SSL证书,通常由证书颁发机构高价出售。现行的汇率通常至少是几百美元。

提姆没有提到价格上涨的部分原因,是其中有一定数量的文书工作必须提交给购买证书的CA并由其进行检查。该文书工作通常包括验证请求证书的企业是否已在州或国家/地区正确注册,从公司请高管签署请求,以及可能进行其他操作。与其他证书不同,您不仅可以购买证书,进行五分钟的自动验证,而且最多只能在几个小时内安装证书。这些证书称为“扩展验证”


15

我认为这个问题值得更多背景知识...证书颁发机构(CA)可以颁发不同类型的SSL / TLS证书,该证书颁发机构基本上像公证人一样,证明您正在访问的域确实是真正的网站,您就可以安全地访问它。

当您访问使用HTTPS的网站时,该网站的服务器将发送其SSL / TLS证书,浏览器将对其进行检查。出现“绿色锁定”,表示站点的证书有效(由CA签名),并且页面和连接的全部内容均已加密。绿色锁表示您实际上已连接到该域使用的实际真实服务器。

“绿色锁”的另一种类型具有业务实体的名称,并且是有效的扩展验证(EV)SSL / TLS证书。只有企业可以申请EV证书,而这些涉及由谁基本上是一个证书颁发机构(CA)进行更彻底的发行过程真的可以确保网站google.com实际上是由谷歌公司拥有

看到两者之间的区别: 在此处输入图片说明

通常,不是很复杂的静态网站,或者不存储密码,或者敏感信息实际上并不需要(但是强烈建议)使用HTTPS和SSL证书来加密其流量。如该问题所述,使用HTTPS不仅可以保护连接,而且还可以提供真实性,即使对于简单的静态站点也很重要。

对于个人网站,您可以获取常规的DV(域验证)SSL / TLS证书。这样做的方法取决于您网站的托管位置,但要点是您需要创建一个私钥(请为2048位),并与它一起创建证书签名请求(domainame.csr)文件以发送到CA签发您的证书。获得CA签名的公共证书和私钥后,您告诉Web服务器它们的位置,并使用SSL / TSL,详细信息因设置而异。

您可以使用startssl.com免费获得常规的SSL证书。高温超导


7
“通常,不是很复杂的静态网站,或者不存储密码,或者敏感信息,实际上并不需要使用HTTPS和SSL证书对流量进行加密。” 人们不同意。还要注意,所有主要浏览器都在未加密模式下不支持HTTP / 2,因此,如果要使用HTTP / 2,则必须使用HTTPS。
CVn

6
“通常,不是很复杂的静态网站,或者不存储密码,或者敏感信息,实际上并不需要使用HTTPS和SSL证书来加密其流量。” 如果您不对到达服务器并返回给我的所有数据进行加密,那么我真的不需要给您我的流量。同样,如果任何类型的网站都没有在各处使用完整的HTTPS,那么它们的搜索排名就会受到影响。此外,如果域未运行HTTPS,Chrome中还会出现一个新的地址栏图标,该图标会以亮红色显示“不安全”并带有警告三角形。---> i.imgur.com/ahR6dMg.png
dhaupin

1
@dhaupin谢谢。即将到来的“不安全”警告对我来说是个新闻,我必须仔细阅读。但是,即使使用SSL证书的网站也不会加密其所有流量(静态内容)... 网站无法使用https提供所有内容。
unknownprotocol

1
@MichaelKjörling我知道服务HTTPS总是更好,但是对于一些纯信息纯HTML网站,我认为有时获得CA颁发证书的过程比其值得的麻烦。
unknownprotocol

完全有可能几乎完全通过HTTPS使用Stack Exchange,目前除了特定于站点的Meta网站以及用户通过HTTP显式内嵌在帖子中的图像之外,几乎都可以使用Stack Exchange。而且,即使在进行加密之前,获取DV SSL证书的过程当然也不费力。EV证书是另一回事,但是对于许多站点而言,EV证书并没有增加可观的价值。HTTPS,而不是纯文本HTTP
CVn

5

其他答案说明了如何获取证书,但不要提及即使安装了证书,您的用户也需要通过HTTPS使用您的网站来查看绿色栏。

如果显示绿色验证对您和您的站点都很重要,则应将HTTP站点重定向到HTTPS站点,以便用户始终使用具有验证功能的HTTPS版本。


5
如果真的很重要,则应将HSTS与HTTPS一起设置。
CVn

一旦开始使用HTTPS,则应使用HSTS标头,以便使用(不安全的)HTTP站点的客户端将自动开始使用HTTPS版本。有一个不错的网站,它将显示您缺少或配置不正确的标头:securityheaders.io
BlueCacti

1
@GroundZero是的,您应该使用HSTS。但是我看不到这如何增加问题的范围。HSTS与EV不相关。问题特别是关于电动汽车。您最好再提一下HSTS的预加载。或OCSP装订。或钥匙固定。或这个或那个。而且有这么多你需要做的正确的不仅仅是设置了几个头。
Num Lock

-3

如果您启用了SSL签名,则肯定可以在Google Chrome和Firefox中看到绿色图标。尝试为您的网站获取HTTPS集成。我在这里很新,因此出于某些原因,我显然无法共享任何链接。您可以,但是,用谷歌搜索出来。


要获取绿色条,不仅需要任何SSL证书,还需要花费更多。它特别需要扩展验证(EV)证书。
斯蒂芬·奥斯特米勒
By using our site, you acknowledge that you have read and understand our Cookie Policy and Privacy Policy.
Licensed under cc by-sa 3.0 with attribution required.