SSL证书比较

4

我的Web应用程序绝对需要SSL证书。

我正在研究Godaddy的: http://www.godaddy.com/ssl/ssl-certificates.aspx

标准版似乎没有在URL栏中加锁,许多用户可能认为不安全...这是真的吗?标准版显然在栏中有https://,但这足以说服用户输入机密信息吗?

如果有人有任何经验或任何替代方案,请告诉我。拥有URL栏中锁的SSL证书每年的价格确实是100美元吗?

非常感谢!


自从 Firefox 4(我想)以来,挂锁已不再使用,已被“站点标识按钮”中的颜色代码所取代:https://support.mozilla.com/en-US/kb/Site%20Identity%20Button - Bruno
3个回答

11

标准的SSL证书在加密学上与高级证书一样安全。使用相同的算法/密钥。高级证书的价格更高,因为认证机构花费了一些额外的微秒来验证您的身份。这主要是一种营销策略,为客户吸取额外的$$$,但实际上并没有太大的安全收益。

大多数网络用户对SSL一无所知,甚至不知道如何查找锁定图标。他们会在任何他们认为有利于自己的地方输入个人信息。建立网站的信誉比仅仅说“嘿,我们有SSL”要困难得多。


那么,12.99美元一年和100美元/年之间的差别是如此微小,甚至不值得吗? - Walley
1
这取决于你。我只是说,在后端,这两种证书类型之间没有区别。相同的算法、相同的密码学、相同的安全性。这只是浏览器中的视觉问题。如果为了在地址栏中获得额外的蓝色/绿色标志而多花87美元/年值得的话,那就去试试吧。 - Marc B
实用的建议。谢谢Marc :)! - Walley

4
正如其他人所说,扩展验证(EV)证书在结构上与标准域验证(DV)证书类似。区别不在于保护浏览器和网站之间的管道,而是证书颁发机构在授予证书过程中所做的勤勉程度。
证书就像护照。说证书相同就像说两个来自不同国家的护照具有相同的安全特性。这意味着它们具有相同的防伪保护。但这并不说明证书/护照是否颁发给了正确的人。这就是域验证和扩展验证证书之间的区别。
例如,我不知道实际使用的标准,但“域验证”就是这样。嘿,我们通过这个域名的电子邮件地址联系了您,并且您来自该公司,因此这是您购买的证书。由域验证。
相比之下,扩展验证意味着证书颁发机构可能会联系拥有该域的公司的法律部门,请求证明请求者有权获得该域的证书。这样他们可以验证,仅仅因为你在公司工作,并不能让你获得该公司域名的证书。
因此,正如其他人所说,这是否意味着您的用户会知道区别并足够偏执,关心他们正在提供给您的信息?你可能不知道。如果他们应该提供财务信息,我会花费额外的$$$。如果不是,那么可能并不重要。

他们将会来回传递财务信息,但这将由 PayPal 的某种变体处理。目前主要是为了用户登录。 - Walley

2
当你问到:“这是否足以说服用户输入机密信息?”时,我认为你已经非常中肯地点明了问题所在。但实际上,问题应该是:“这是否足以说服我的用户……”。就在我开始回复时,Marc B 发布了他的回复——我同意他大部分的观点——我认为这最终是一个营销问题,只有你/你的业务才能回答。如果你是eBay,并且地址栏中缺少锁形图标可能会让你的客户群体的0.01%流失,那么这个代价可能完全值得。如果你是刚刚开始运营的公司,并且试图将成本保持低廉——包括在你的网站上添加其中一个愚蠢的“由GoDaddy SSL保护”或其他标志/徽标——这可能是一个不错的折衷方案。 GoDaddy Icons

我一直想知道这些标志的好处是什么:有多少用户会费心点击它们(否则,任何虚假网站都可以显示这个图像)?此外,它们甚至不能保证使用的是与用户连接相关的证书。 - Bruno
2
@Bruno - 你的思路很像一名开发人员。你得像一个市场营销者一样思考。 - Steve

网页内容由stack overflow 提供, 点击上面的
可以查看英文原文,
原文链接