Tôi có thể mua chứng chỉ SSL hợp lệ ở đâu? [đóng cửa]


252

Tôi cần phải có chứng chỉ SSL hợp lệ, bởi hợp lệ tôi có nghĩa là không tự ký. Tôi không muốn khách hàng của mình phải đối phó với 'ngoại lệ'.

Nó có giá bao nhiêu? Tôi hơi bị mất vì tôi đã kiểm tra trên Verisign và nó có giá khoảng ~ 1000 đô la trong khi tôi có thể tìm thấy những người khác từ 30 đô la.

Có ý kiến ​​gì không? Nhân tiện, tôi đang ở Pháp, nếu điều đó quan trọng.


81
Đây là một câu hỏi tuyệt vời. Trong khi không chính xác lập trình, nó rất gần với lập trình.
dùng4951

1
@JimThio, sau đó bỏ phiếu để mở lại.
Pacerier

3
@JimThio Không có gì giống như lập trình, đó là một điều thực sự kỳ lạ. Nó có liên quan đến một số lập trình viên, nhưng điều đó không liên quan đến Stack Overflow. Câu hỏi này chắc chắn nên có trên một trong các trang web Stack Exchange khác, chẳng hạn như Webmaster hoặc Server Fault.
Thor84no

15
Thật nực cười khi bài đăng này đã bị đóng! Đây là một trong những điểm đau lớn cho các lập trình viên.
Hajjat

2
Người điều hành có thể chuyển cái này sang webmasters.stackexchange.com không?
Adam

Câu trả lời:


136

Giá trị của chứng chỉ chủ yếu đến từ sự tin tưởng của người dùng internet vào tổ chức phát hành chứng chỉ. Cuối cùng, Verisign rất khó để đánh bại. Một chứng chỉ nói với khách hàng rằng bạn là chính bạn, và nhà phát hành đã xác minh điều đó là đúng.

Bạn có thể nhận được chứng chỉ SSL miễn phí được ký, ví dụ, bởi StartSSL . Đây là một cải tiến đối với các chứng chỉ tự ký, bởi vì người dùng cuối của bạn sẽ ngừng nhận các cảnh báo bật lên thông báo cho họ về một chứng chỉ đáng ngờ ở phía bạn. Tuy nhiên, thanh trình duyệt sẽ không chuyển sang màu xanh khi giao tiếp với trang web của bạn qua https, vì vậy giải pháp này không lý tưởng.

Chứng chỉ SSL rẻ nhất làm cho thanh màu xanh lá cây sẽ tiêu tốn của bạn vài trăm đô la và bạn sẽ cần trải qua quá trình chứng minh danh tính của công ty bạn với nhà phát hành chứng chỉ bằng cách gửi các tài liệu liên quan.


2
Tôi vừa nhận được hai chứng chỉ từ StartSSL ngày hôm nay. Một cái hiển thị lockpad trong Safari (cái kia không, kỳ quặc) và cả hai đều biến thanh màu xanh lá cây trong Chrome. Mức độ tin cậy của họ đã thay đổi kể từ bài đăng này?
wjl

2
Tôi đã tải lên một chứng chỉ startsl và nó hoạt động với chrome, tuy nhiên, trong firefox tôi nhận được thông báo "Trang web này không đáng tin cậy". Tôi nhận ra rằng bạn cần một chứng chỉ trung gian. Khi cài đặt chứng chỉ startedsl, hãy đảm bảo bạn làm theo các bước ở đây: startedsl.com/?app=20 (đối với tôi tôi đã chọn nginx), hãy đảm bảo bạn làm theo phần về chứng chỉ trung gian. Ngoài ra, bạn có thể kiểm tra các vấn đề chứng chỉ ở đây: sslshopper.com/ssl-checker.html , đã giúp tôi rất nhiều.
Chase Roberts

5
Các certs StartSSL tốt hơn nhiều so với các certs tự ký vì chúng không khiến trình duyệt báo cáo lỗi bảo mật.
jcoffland

3
@dasblinkenlight từ quan điểm khả năng sử dụng, điều rất quan trọng là trình duyệt không đưa ra các cảnh báo đáng sợ. Về giá trị bảo mật, các CA CA của StartCom nằm trong trình duyệt của người dùng nhằm bảo vệ chống lại các cuộc tấn công trung gian. Certs tự ký hoàn toàn mở cho các cuộc tấn công như vậy. Có rất nhiều lỗ hổng trong cơ sở hạ tầng SSL, nhưng các phần mềm từ CA được gửi cùng với trình duyệt thì an toàn hơn nhiều.
jcoffland

6
@dasblinkenlight, Thiết lập niềm tin không phải là mục đích cốt lõi của chứng chỉ SSL. Mục đích cốt lõi là làm cho lưu lượng truy cập của bạn được mã hóa một cách xác thực bởi chủ sở hữu tên miền , chẳng hạn như MITM, ISP và không chú ý đến lưu lượng truy cập của bạn. Nó không có gì để làm với các công ty. Tất nhiên, đối với các doanh nghiệp trực tiếp không trực tuyến, "thiết lập niềm tin" là một việc khác mà SSL làm.
Pacerier

125

Let Encrypt là một cơ quan cấp chứng chỉ mở, tự động và miễn phí được thực hiện bởi Nhóm nghiên cứu bảo mật Internet (ISRG). Nó được tài trợ bởi các tổ chức nổi tiếng như Mozilla, Cisco hoặc Google Chrome. Tất cả các trình duyệt hiện đại đều tương thích và tin tưởng Let Encrypt.

Tất cả các chứng chỉ đều miễn phí ( ngay cả chứng chỉ ký tự đại diện )! Vì lý do bảo mật, chứng chỉ hết hạn khá nhanh (sau 90 ngày). Vì lý do này, nên cài đặt ứng dụng khách ACME, ứng dụng này sẽ xử lý gia hạn chứng chỉ tự động.

Có nhiều ứng dụng khách bạn có thể sử dụng để cài đặt chứng chỉ Let Encrypt:

Let Encrypt sử dụng giao thức ACME để xác minh rằng bạn kiểm soát một tên miền nhất định và cấp cho bạn một chứng chỉ. Để có chứng chỉ Let Encrypt, bạn cần chọn một phần mềm máy khách ACME để sử dụng. - https://letsencrypt.org/docs/client-options/


5
Tôi ước họ có hỗ trợ cho IIS và Windows! :(
Hajjat

Bạn có thể sử dụng hãy để chứng chỉ mã hóa nếu bạn đang lưu trữ trên một máy chủ khác không? Họ nói với tôi rằng tất cả các chứng chỉ miễn phí của họ đều đi kèm với CSR từ nhà cung cấp máy chủ của họ, vì vậy họ vô dụng trên các máy chủ khác.
FrenkyB

@FrenkyB Tìm kiếm cho phép mã hóa và chế độ thủ công.
Olaf Dietsche

1
@Hajjat ​​Xem allowencrypt.org/docs/client-options , cũng có các liên kết đến máy khách Windows.
Olaf Dietsche

Xin lưu ý rằng không phải tất cả các máy khách (nói chung là các phiên bản cũ hơn của nền tảng, ví dụ Windows XP, các phiên bản Java cũ hơn) có thể tin tưởng Lets Encrypt, vì vậy hãy kiểm tra trước nếu bạn đang cài đặt trong cài đặt cũ. Xem allowencrypt.org/docs/cert ve- tính tương thích
Dan Gravell

87

Bạn đang thực sự hỏi một vài câu hỏi ở đây:

1) Tại sao giá của chứng chỉ SSL thay đổi nhiều như vậy

2) Tôi có thể nhận chứng chỉ SSL tốt, giá rẻ ở đâu?

Câu hỏi đầu tiên là một câu hỏi hay. Ví dụ, loại chứng chỉ SSL bạn mua rất quan trọng. Nhiều chứng chỉ SSL chỉ được xác minh tên miền - nghĩa là, công ty cấp chứng chỉ chỉ xác nhận rằng bạn sở hữu tên miền. Họ không xác thực danh tính của bạn, vì vậy những người truy cập trang web của bạn có thể biết rằng tên miền có chứng chỉ SSL, nhưng điều đó không có nghĩa là người đang xem trang web không phải là kẻ lừa đảo hoặc kẻ lừa đảo, chẳng hạn. Đây là lý do tại sao giải pháp Verisign đắt hơn nhiều - bạn đang nhận được một chứng chỉ không chỉ bảo mật trang web của bạn, mà còn xác thực danh tính của chủ sở hữu trang web (vâng, đó là yêu cầu).

Bạn có thể đọc thêm về chủ đề này ở đây

Đối với câu hỏi thứ hai của bạn, cá nhân tôi có thể đề nghị RapidSSL . Tôi đã mua một số chứng chỉ từ họ trong quá khứ và họ, tốt, nhanh chóng. Tuy nhiên, bạn nên luôn luôn làm nghiên cứu của bạn đầu tiên. Một công ty có trụ sở tại Pháp có thể tốt hơn để bạn giải quyết vì bạn có thể nhận được hỗ trợ trong giờ địa phương, v.v.


11
rapidssl sẽ biến thanh địa chỉ của bạn màu xanh lá cây?
chovy

2
Bạn đang đề cập đến một "chứng nhận xác nhận mở rộng". Xem tại đây en.wikipedia.org/wiki/Extends_Validation_Cert ve
Josh Stuart

1
PS, tôi không nghĩ rằng RapidSSL có EV certs, nhưng tôi có thể là sai
Josh Stuart

1
Trong Chrome bây giờ tôi nhận được một trang cảnh báo cho một chứng chỉ không đáng tin cậy từ RapidSSL.
NealJMD

1
@dash, Hey khi bạn giới thiệu một cái gì đó, luôn luôn bao gồm chi phí của nó.
Pacerier
Khi sử dụng trang web của chúng tôi, bạn xác nhận rằng bạn đã đọc và hiểu Chính sách cookieChính sách bảo mật của chúng tôi.
Licensed under cc by-sa 3.0 with attribution required.