вибір правильного сертифіката SSL


18

Ми хочемо придбати кілька сертифікатів SSL, щоб захистити сторінки входу на сайти електронної комерції. Захищати фактичний процес оплати не потрібно, оскільки це захищено третьою стороною своїм власним посвідченням verisign. quickSSL виглядає як хороший (і дешевий) варіант, але продавець сказав мені, що вони підходять лише для "тестових сайтів" і рекомендував використовувати той, який в 4 рази перевищує вартість. Чи може хтось дати будь-які рекомендації щодо того, що нам слід шукати і що нам слід врахувати?

Спасибі.

Відповіді:


17

Сертифікати є, незалежно від того, що кажуть люди, що продають, об'єктивно майже все одно, що стосується шифрування. Усі вони дозволяють «досить добре» шифрувати, що дійсно в основному залежить від конфігурації веб-серверів та дещо від можливостей браузера. Заборона США на експорт сильного шифрування була знята кілька років тому, тому сьогодні майже всі браузери підтримуватимуть 128-бітове шифрування Twofish або AES, якщо сервер пропонує це. (Дивно, але багато серверів все ще використовують 56-бітні DES, RC4 або інші слабкіші схеми через незнання sysadmin або зменшення навантаження процесора на сервер.)

Проблема довгих ромашкових зв'язків довірчих сертифікатів також не існує. Більшість браузерів сьогодні має досить повний набір попередньо встановлених надійних ЦС. Відкрийте користувальницький інтерфейс браузера cert, щоб побачити свій (Firefox 3: Інструменти> Опції> Додатково> Шифрування> Переглянути сертифікати).

Час від часу ви можете знайти акції, де торговельні посередники пропонують Comodo, Digicert або подібні сертифікати за ~ 20 USD або близько того.

Рівень «довіри», який ваш сайт викликає у клієнтів, може враховувати . Можливо, печать сайту Verisign та зелена панель розширеної перевірки в сумісних браузерах краще, ніж просте 128-бітове шифрування із сертифікатом від GoDaddy. Важко сказати, це буде багато залежати від демографіки вашого користувача, віку, комп’ютерної грамотності тощо.

Одне: може бути корисним збереження інформації вашої DNS Whois точною, оскільки це важлива частина того, як ЦП перевіряють вас перед тим, як видавати сертифікат. Я б міг уявити, що отримати свій сертифікат від того, з ким ви вже ведете бізнес, наприклад, від вашого веб-хостингу / реєстратора DNS, простіше, ніж перевірити Comodo, Thawte тощо.

Тож моя пропозиція полягає в оцінці ваших користувачів, а чи більш «надійне» брендування на печатці сайту призведе до збільшення продажів. А потім виконайте одне з наступних дій:

  • Отримати найдешевший 128-бітний сертифікат, який ви можете отримати від продавця / реєстратора DNS / того, у кого вже є обліковий запис. Можливо, коротко вивчіть, хто підписує Cert, і що таке кореневий CA, але не потійте його, якщо це не дуже незрозумілий ланцюжок CA.
  • Отримайте Verisign або подібний добре відомий (і криваво дорогий) сертифікат SSL з хорошою цінністю бренду, і покажіть їх печаткою на сайті. Подумайте про розширену перевірку валідації.

Сертифікати " Розширена валідація " додають певної цінності IMHO, оскільки браузери візуально запевняють користувачів, що все в порядку із зеленою адресною смужкою, видною назвою компанії тощо. На жаль, ці сертифікати також дорогі та дратують отримати перевірку.


велике спасибі, це в значній мірі рішення, яке я прийшов. Я думаю, що ми, мабуть, підемо на сертифікат про відлигу початкового рівня, оскільки вони мають хороший компроміс між хорошою ціною та реконструйованим брендингом.
robjmills

Навіть якщо ваш замовлення стороннього розміщення, розмістіть зелену смугу EV на своєму сайті, як тільки клієнт виявить серйозний інтерес до відкриття свого гаманця (додайте в кошик, реєстрацію тощо), і ви побачите рентабельність інвестицій, навіть на найдорожчі EV-серти, якщо ваші сайти отримують достатню кількість трафіку. Фактор "В Інтернеті ніхто не знає, що ти (не) собака" - величезний фактор.
Теренс Джонсон

@TerenceJohnson Я запускаю досить великий шлюз для оплати електронної комерції з приблизно 3 кб платежів на день. Минулого місяця ми прийняли рішення відмовитись від EV certs на користь звичайних старих. На сьогодні жоден платник не скаржився на це, і трафік не скоротився.
kubanczyk

5

Я точно можу зрозуміти вашу плутанину, тому що це трохи заплутана область. Як вже тут говорили інші, як правило, сертифікат - це сертифікат, який забезпечує той самий рівень захисту і виглядає таким самим для кінцевих користувачів. Однак існують відмінності, переважно щодо рівнів верифікації.

Рівні перевірки

Існує три основні рівні перевірки: лише домен, домен і бізнес, і доменний бізнес та особистість представника. Тільки домен насправді є досить слабкою аутентифікацією, коли ви думаєте про це, це не підтверджує, що ви є тим, ким ви говорите, що ви є чи що маєте право використовувати бренд. Однак для більшості кінцевих користувачів вони не знають різниці, і вони побачать піктограму заблокованих. Домен та бізнес - це те, що зазвичай надається, і вони зазвичай вимагають чогось тривіального, як корпоративна кредитна картка, щоб підтвердити, що ви є бізнесом.

Розширена перевірка - це новий стандарт, який вимагає додаткових кроків з боку CA, щоб переконатися, що ви насправді є тим, ким ви є, і є юридичною особою, дозволеній торгувати під цим найменуванням. Докладніше див. У Вікіпедії . У Firefox сертифікат EV відображатиметься як зелене поле трохи зліва від самої URL-адреси із назвою компанії.

Контрибуція

Кожен постачальник SSL надає різні страхові виплати у випадку, якщо ви хтось іншим шахрайськом або використає ваш сертифікат або ваш домен, що надходить із того ж CA. Думаю, дуже рідко, коли люди насправді потребують цього шляху

Покриття у веб-переглядачах

Зазвичай всі основні постачальники SSL будуть одразу підтримуватись у всіх основних ОС без використання. Деякі можуть вимагати, щоб ви обслуговували проміжний ланцюжок, який може бути клопотом.

Скасування

Не всі ЦА підтримують можливість відкликати сертифікати - що дивно для мене, коли я востаннє переглянув це, лише у кількох вказаних URL-адрес відкликання сертифікатів. Якщо ви серйозно ставитеся до безпеки, виберіть ту, яка має URL-адресу відкликання.

Підсумок

Ваші потреби звучать просто і просто, я б рекомендував вам придбати щось дешеве. RapidSSL, InstantSSL, GoDaddy або будь-який з інших великих гравців все добре.


2

У мене з'явився швидкий сертифікат, який я купив через www.rapidsslonline.com. Ніколи з цим не було проблем. Також отримав сертифікат godaddy.com, з цим ніколи не було проблем. Більшість браузерів розпізнає обидва.

Verisign тощо - це лише витрата грошей, якщо немає конкретної потреби в логотипі Verisign або чогось іншого.


1
rapidSSL - це єдиний кореневий сертифікат, якого повинно вистачити, і я був у точці його придбання, поки продавець не зробив коментар про тестові сайти. Я думаю, питання полягає в тому, чи матиме менш визнаний бренд негативні проблеми
robjmills

також були рекомендовані SSL123 від thawte - це також сертифікат початкового рівня, але має набагато кращий брендинг imo thawte.com/ssl-digital-certificates/ssl123/index.html
robjmills

для того, щоб відтаяти себе, SSL123 підходить лише для внутрішніх серверів або IP-адрес
robjmills

1
Найдешевші сертифікати RapidSSL можна отримати від namecheap.com - 10 доларів на рік, коли ви купуєте два-три роки.
TRS-80
Використовуючи наш веб-сайт, ви визнаєте, що прочитали та зрозуміли наші Політику щодо файлів cookie та Політику конфіденційності.
Licensed under cc by-sa 3.0 with attribution required.