目前,全(quan)球互联(lian)网(wang)正在从(cong)明文传输(shu)转(zhuan)向加密传输(shu),即(ji)HTTP传输(shu)协(xie)议转(zhuan)向HTTPS加密传输(shu)协(xie)议,而这(zhei)完全(quan)是(shi)从(cong)网(wang)络安全(quan)方面考虑。
HTTP:是(shi)互联网上应用(yong)最(zui)为广泛的(de)一种网络协议(yi),是(shi)一个客户端和(he)服务器(qi)(qi)端请求和(he)应答的(de)标准(TCP),用(yong)于从(cong)WWW服务器(qi)(qi)传输超(chao)文本到本地浏览(lan)器(qi)(qi)的(de)传输协议(yi),它可(ke)以使浏览(lan)器(qi)(qi)更加高效,使网络传输减少。
HTTPS:是以安(an)(an)全为(wei)目标的(de)HTTP通道,简单讲(jiang)是HTTP的(de)安(an)(an)全版,即HTTP下(xia)加入SSL层,HTTPS的(de)安(an)(an)全基础是SSL,因此加密的(de)详细内容就(jiu)需要SSL。
HTTPS协议(yi)的主(zhu)要作用可(ke)以(yi)分为两种(zhong):一(yi)种(zhong)是(shi)建立(li)一(yi)个信息安全(quan)通道,来保证数(shu)据(ju)传输的安全(quan);另(ling)一(yi)种(zhong)就是(shi)确认网(wang)站(zhan)的真实性。如(ru)飞(fei)扬(yang)互动的客(ke)户网(wang)站(zhan)的网(wang)址就使用了HTTPS协议(yi),其网(wang)址是(shi)//www.dtszyxrd.gov.cn/ 。
SSL证(zheng)(zheng)书(shu)(shu)(shu)实际(ji)上就是CA机构(gou)对(dui)用户公(gong)(gong)(gong)(gong)钥(yao)的(de)(de)(de)(de)认证(zheng)(zheng),内容包括(kuo)电子签证(zheng)(zheng)机关的(de)(de)(de)(de)信(xin)息、公(gong)(gong)(gong)(gong)钥(yao)用户信(xin)息、公(gong)(gong)(gong)(gong)钥(yao)、权威(wei)机构(gou)的(de)(de)(de)(de)签字和(he)有效期等(deng)。CA机构(gou),是承担公(gong)(gong)(gong)(gong)钥(yao)合(he)法(fa)性检验的(de)(de)(de)(de)第三方权威(wei)机构(gou),负责指(zhi)定(ding)政(zheng)策、步骤(zhou)来验证(zheng)(zheng)用户的(de)(de)(de)(de)身(shen)份(fen)(fen),并(bing)对(dui)SSL证(zheng)(zheng)书(shu)(shu)(shu)进行签名(ming),确保证(zheng)(zheng)书(shu)(shu)(shu)持有者(zhe)的(de)(de)(de)(de)身(shen)份(fen)(fen)和(he)公(gong)(gong)(gong)(gong)钥(yao)的(de)(de)(de)(de)所有权。CA机构(gou)为每个(ge)使用公(gong)(gong)(gong)(gong)开(kai)密钥(yao)的(de)(de)(de)(de)用户发放(fang)一个(ge)SSL证(zheng)(zheng)书(shu)(shu)(shu),SSL证(zheng)(zheng)书(shu)(shu)(shu)的(de)(de)(de)(de)作用是证(zheng)(zheng)明证(zheng)(zheng)书(shu)(shu)(shu)中列出的(de)(de)(de)(de)个(ge)人/企(qi)业合(he)法(fa)拥有证(zheng)(zheng)书(shu)(shu)(shu)中列出的(de)(de)(de)(de)公(gong)(gong)(gong)(gong)开(kai)密钥(yao)。CA机构(gou)的(de)(de)(de)(de)数字签名(ming)使得攻击者(zhe)不能(neng)伪造和(he)篡改证(zheng)(zheng)书(shu)(shu)(shu)。
网(wang)站(zhan)为什么需(xu)要申请(qing)SSSL证(zheng)书?
(1)SSL证书可(ke)加密敏(min)感(gan)信息使(shi)其不被泄露
使(shi)(shi)用SSL证(zheng)(zheng)书(shu)的主要(yao)原因(yin)是为(wei)了保障通过(guo)Internet发(fa)送的敏感(gan)信(xin)(xin)(xin)息能够(gou)加密(mi),防止(zhi)重(zhong)(zhong)要(yao)数据不(bu)被泄露(lu)。这(zhei)很重(zhong)(zhong)要(yao),因(yin)为(wei)您(nin)在Internet上进行计算机与服(fu)务(wu)器之(zhi)间的信(xin)(xin)(xin)息传(chuan)递,如果未使(shi)(shi)用SSL证(zheng)(zheng)书(shu)加密(mi),则您(nin)传(chuan)递的任何信(xin)(xin)(xin)息都(dou)有(you)可(ke)能被第(di)三方获取,包括您(nin)的信(xin)(xin)(xin)用卡号(hao),用户名和密(mi)码(ma)以(yi)及其他敏感(gan)信(xin)(xin)(xin)息。使(shi)(shi)用SSL证(zheng)(zheng)书(shu)后,可(ke)以(yi)保障所有(you)人(ren)都(dou)无法读取信(xin)(xin)(xin)息,这(zhei)可(ke)以(yi)保护信(xin)(xin)(xin)息数据免受黑(hei)客或者用心不(bu)良的人(ren)的侵害。
(2)SSL证书可提(ti)供身份验(yan)证,防止钓(diao)鱼网站
除信(xin)息加密(mi)外,SSL证书可提供身份验证。这(zhei)意味(wei)着您(nin)可以确保将信(xin)息发送到(dao)正确的(de)服务器,不用(yong)担心(xin)别人窃(qie)取您(nin)的(de)信(xin)息。有效的(de)防(fang)止第三方(fang)伪装成(cheng)您(nin)的(de)网站并欺骗您(nin)的(de)用(yong)户(hu),获取用(yong)户(hu)个人信(xin)息,造成(cheng)或大或小的(de)损失(shi)。而SSL证书是由受(shou)信(xin)任的(de)CA机(ji)构颁(ban)发的(de),申请证书时会严格(ge)的(de)验证企(qi)业/组织的(de)信(xin)息。
所(suo)以(yi)说,选择受信任的CA机构颁发(fa)的SSL证书非常的重要(yao),CA机构会(hui)(hui)通过各(ge)种信息的验证才会(hui)(hui)颁发(fa)SSL证书,而且EV SSL证书需要(yao)比(bi)其他(ta)证书更多的验证资料。
(3)SSL证书可增加信任度(du),消除浏览器(qi)“不安全”提示
早先年(nian)谷歌浏(liu)览(lan)器打击http站(zhan)点,将未安装SSL证(zheng)书(shu)的http站(zhan)点,提示“不安全(quan)”标识,如下图所示,非常影响用户体验,流失大(da)量(liang)网站(zhan)流量(liang)。
安装(zhuang)SSL证(zheng)书的网站在Web浏览器的地址(zhi)栏可(ke)显(xian)示(shi)(shi),绿色小锁(suo)图标,绿色地址(zhi)栏,EV SSL证(zheng)书还(hai)能显(xian)示(shi)(shi)企业/组织名称。以(yi)确保访问者知道(dao)其(qi)连接是受到保护的,可(ke)放心使用。这意味着(zhe)当访问者看到这些提示(shi)(shi)信(xin)息会更(geng)信(xin)任(ren)您的网站。而(er)且可(ke)以(yi)查看CA机构的颁发信(xin)息,以(yi)便为(wei)您的客户提供的更(geng)多信(xin)任(ren)。
(4)有利(li)于seo关键词排名
谷歌、百度(du)等(deng)浏览器,明(ming)确表示对安装SSL证(zheng)(zheng)书的(de)网(wang)站进行优(you)先暂时排(pai)名的(de)权(quan)利,因此除非网(wang)站安装了(le)SSL证(zheng)(zheng)书,否则(ze)网(wang)站将很难在搜索引擎靠前的(de)位置找到,从而影响网(wang)站的(de)流量(liang)和收入(ru)。
如何选(xuan)择(ze)SSL证(zheng)书?
首先考虑自己拥有的(de)域名数(shu)量(liang),单个域名就(jiu)选择(ze)单域名SSL证书,多个主域就(jiu)现在多域名证书,多个同(tong)一个域名的(de)子域就(jiu)现在通配符证书。
其(qi)次考虑验证方式,如(ru)果(guo)是个(ge)人类网站博客的(de)话,只能选择(ze)DV SSL证书(shu),因为(wei)OV/EV需要验证组织信(xin)(xin)息(xi),个(ge)人无法提供这些信(xin)(xin)息(xi)。企(qi)业(ye)(ye)用户的(de)话,安信(xin)(xin)证书(shu)建议选择(ze)OV、EV SSL证书(shu),更加的(de)可信(xin)(xin)赖(lai),而且EV SSL证书(shu)可在浏览器地址栏显示企(qi)业(ye)(ye)名称,有利(li)于企(qi)业(ye)(ye)品牌的(de)宣传,给用户信(xin)(xin)赖(lai)感(gan)。
1、个(ge)(ge)人网(wang)站(zhan)(zhan)(zhan):如果经营的是小型(xing)的个(ge)(ge)人网(wang)站(zhan)(zhan)(zhan),是个(ge)(ge)人站(zhan)(zhan)(zhan)长或者(zhe)自媒体,需要HTTPS但是对于网(wang)站(zhan)(zhan)(zhan)信誉(yu)度(du)没有过高(gao)的要求(qiu),那么(me)就可以选择(ze)域名验(yan)证证书(DV)。DV证书签发速度(du)快,价(jia)格便(bian)宜,通常(chang)十分钟内就可完成签发,无需复杂的网(wang)站(zhan)(zhan)(zhan)身(shen)份(fen)验(yan)证过程,支持HTTPS和(he)安全挂(gua)锁(suo)标志,性价(jia)比极高(gao)。
2、企(qi)业(ye)网站(zhan):如果经(jing)营的(de)(de)是普通企(qi)业(ye)类(lei)网站(zhan),涉及注册、登录、会(hui)员(yuan)中心等(deng)页面,那么(me)推荐使用企(qi)业(ye)型SSL证(zheng)(zheng)书(shu)(OV)或(huo)增(zeng)强(qiang)型SSL证(zheng)(zheng)书(shu)(EV)。这两种(zhong)证(zheng)(zheng)书(shu)都要求对(dui)网站(zhan)所属者的(de)(de)身份进行(xing)认证(zheng)(zheng),能(neng)够证(zheng)(zheng)明网站(zhan)的(de)(de)真实身份,杜(du)绝钓鱼网站(zhan),并且更好得(de)保护(hu)访(fang)客(ke)(ke)的(de)(de)个人信(xin)息安全(quan)。EV证(zheng)(zheng)书(shu)会(hui)使网站(zhan)地(di)址栏(lan)变绿,利于品牌推广,更容(rong)易赢得(de)客(ke)(ke)户(hu)信(xin)赖。
3、电商(shang)网(wang)(wang)站(zhan):对于电商(shang)类(lei)网(wang)(wang)站(zhan)来说,用(yong)(yong)户的(de)信息安(an)全和(he)网(wang)(wang)站(zhan)的(de)品牌形象是购买SSL证书的(de)关(guan)键(jian)因素。电商(shang)类(lei)网(wang)(wang)站(zhan)涉及交易支付、客(ke)户隐私(si)信息以及账号密码等,需要(yao)更高一级的(de)加密。并且电商(shang)类(lei)网(wang)(wang)站(zhan)访(fang)问量(liang)较大,品牌形象较为重要(yao),推荐使用(yong)(yong)OV SSL证书或(huo)EV SSL证书。
4、金融(rong)类网(wang)站:金融(rong)证券、银行、第三方支(zhi)付网(wang)站通(tong)常需要(yao)最(zui)高级(ji)别的(de)(de)安(an)全(quan)(quan)保护,不(bu)仅仅涉及到用(yong)户的(de)(de)隐私信息(xi)、信用(yong)卡信息(xi)、支(zhi)付安(an)全(quan)(quan)等(deng),更(geng)对于(yu)网(wang)站的(de)(de)真实身(shen)(shen)份有(you)着高标(biao)准(zhun)的(de)(de)需求。EV SSL最(zui)适合金融(rong)类网(wang)站使(shi)用(yong),EV SSL证书指遵(zun)照(zhao)全(quan)(quan)球统一标(biao)准(zhun)颁发的(de)(de)SSL证书,对网(wang)站进行严格的(de)(de)身(shen)(shen)份验(yan)证,是(shi)目(mu)(mu)前安(an)全(quan)(quan)级(ji)别最(zui)高的(de)(de)SSL证书。并且在安(an)装EV SSL证书之后,浏览器(qi)会直观(guan)显示绿色(se)地址栏和中文(wen)单(dan)位名称,安(an)全(quan)(quan)可信一目(mu)(mu)了然。
目前(qian),全(quan)(quan)(quan)球的(de)(de)(de)(de)网络安全(quan)(quan)(quan)都(dou)在处于(yu)加强防(fang)护的(de)(de)(de)(de)状(zhuang)态,各种的(de)(de)(de)(de)不安全(quan)(quan)(quan)的(de)(de)(de)(de)协(xie)议、条(tiao)例(li)都(dou)处于(yu)被(bei)(bei)淘汰的(de)(de)(de)(de)状(zhuang)态。如HTTP明文传输协(xie)议、FTP协(xie)议……都(dou)在列为(wei)不安全(quan)(quan)(quan),逐步(bu)被(bei)(bei)HTTPS取代(dai)(dai)。据(ju)Google的(de)(de)(de)(de)最新数(shu)据(ju),全(quan)(quan)(quan)球已超过70%的(de)(de)(de)(de)网站已部(bu)署SSL证书,通过HTTPS访问(wen),但在我国(guo)网站仍未达到10%。可见(jian),我国(guo)的(de)(de)(de)(de)网络安全(quan)(quan)(quan)道路是路漫漫其修远(yuan)兮。为(wei)此,数(shu)GDCA数(shu)安时代(dai)(dai)建议国(guo)内各大站点应(ying)及早置换(huan)到HTTPS,为(wei)用(yong)户(hu)的(de)(de)(de)(de)个人隐私提供(gong)基本网络安全(quan)(quan)(quan)保障。