Які переваги дорожчого сертифіката SSL?


30

Я порівнював ціни різних сертифікатів SSL і виявив значну різницю в цінах між різними постачальниками.

Якщо взяти http://www.namecheap.com/learn/other-services/ssl-certificate.asp як приклад, то яка перевага буде отримати сертифікат Geotrust за 48,88 дол. США на рік за опцією RapidSSL 9,95 дол. ?



2
Ви можете отримати безкоштовний однорічний домен SSL від startcom.org, якщо браузер довіряє кореневому серту, то він відобразить замок, перейдіть на дешевий або безкоштовний.
ollybee

Відповіді:


21

Кілька речей. У теорії , тим краще і більш дорогі провайдери SSL повинні перевірити , хто ви в деякому роді і поручитися за вашу особистість. Це вимагає часу і ручних зусиль, а значить, коштує більше.

Традиційно перевірка вручну (як використовується VeriSign, Thawte, Entrust) була громіздкою, довго закрученою і дорогою для постачальника SSL, а отже, і покупця. Автоматизована перевірка (як використовується GeoTrust та GoDaddy) є більш швидкою та економічно вигідною, але не забезпечує рівня впевненості, який очікують споживачі, покладаючись на SSL - наприклад, сертифікати QuickSSL GeoTrust лише підтверджують право заявника на використання доменного імені, а не легітимність самої компанії.

Існує також якийсь божевільний новий тип SSL cert, який робить "розширену перевірку" і набагато набагато дорожче.

https://www.verisign.com/ssl/ssl-information-center/ev-ssl-certificate/index.html

Сертифікат EV SSL надає клієнтам більше впевненості, що вони взаємодіють із надійним веб-сайтом і що їх інформація захищена. Сертифікат EV SSL запускає веб-браузери високої безпеки для відображення імені вашої організації в зеленій адресному рядку та вказує ім'я органу сертифікації, який його видав.

Більш дешеві постачальники SSL не мають жодної валідації особи, яка може не мати значення для вас (або ваших користувачів).

Чесно кажучи, коли ми використовуємо SSL, це для шифрування, а не для мережі довіри.

(Однією з вагомих причин платити за більш дорогий сервер SSL є те, що це сертифікат із символами шаблону, щоб він працював на всіх *.example.comвеб-сайтах домену, які ви могли мати.


6
Так, ми колись розглядали питання отримання SSL-сертифікату підстановки, але якщо вам не потрібен SSL на десятках субдоменів, це не варто. Відверто кажучи, символи wildcard - це афера. Це не вимагає більше роботи від CA і схоже на веб-хости, які стягують додаткову суму за субдомени. Крім того, для більшості веб-майстрів найбільшою увагою при виборі АТ слід вважати, чи визнано її всіма основними браузерами. Зрештою, ви можете використовувати самопідписаний сертифікат, якщо ви просто хочете шифрувати, але більшість людей не хочуть, щоб їхні клієнти відлякували страхітливими попередженнями про "недовірену CA".
Lèse majesté

1
@JeffAtwood, будьте обережні, цитуючи веб-сайти CA щодо цертів. Тут надзвичайно реальний конфлікт інтересів . У великій кількості сайтів ЦА є погана інформація щодо цертів . Краще покластися на джерела незалежних аналітиків безпеки / дослідників / інженерів. Також дивіться webmasters.stackexchange.com/a/55855/7654
Pacerier

Дійсно трохи божевільно, що CA змогли підштовхнути наміри від безпечного шифрування "нікого в середині" до рівня "це чортово крута і безпечна компанія", щоб вони могли надрукувати більше грошей Бен Берненке зробив. О так, і підстановочні знаки дорожче, звичайно, 50 доларів за кожен з 2-х додаткових байтів.
Лотар

8

З точки зору безпеки немає різниці.

Те, що ви дійсно купуєте, - це перевірка фірми сертифікації, яка переконує ваших клієнтів, які ви надійні. Ось чому Verisign продає ті самі сервіси за x10, що й інші.

Також у сертифікатах більш високої вартості є додатковий рівень перевірки (куди потрібно надіслати підтверджуючі документи компанії, там перевіряється власник домену, якщо дані збігаються тощо). І, як правило, вони дають вам більш шалений банер, щоб розмістити на своєму веб-сайті.

Є також розширені сертифікати валідації (EV), де більшість браузерів робить адресний рядок зеленим і чітко визначає ваш веб-сайт / компанію.


2

Я просто додам коментар щодо стандартних вимог електронної комерції, які часто виникають.

Поки серт SSL є поточним і принаймні 128 біт (і попередньо використовуючи TLSv1.1, який вимагатиметься до 2018 року), це прийнятно за австралійськими стандартами PCI-DSS (електронна комерція) та більшістю стандартів електронної комерції в інших місцях, хоча вам знадобиться зверніться до місцевого органу з питань стандартів.

І звичайно, якщо він надійде від надійного CA (Versign, Comodo, LetsEncrypt, Cloudflare, CAcert, Starcom, Wosign тощо), то браузер автоматично приймає його, не вимагаючи підтвердження.


1

Немає більше різниці між GeoTrust і RapidSSL, оскільки існують загальні цілі для захисту даних вашого веб-сайту за допомогою SSL-сертифіката.

Але RapidSSL призначений для сертифікату веб-сайту початкового рівня, а GeoTrust - для впевненості у клієнта, що його дані захищені за допомогою ssl сертифікату.

Купуючи його на офіційному сайті, це дуже дорого, але якщо ви вибираєте реселлера, ви отримуєте той же сертифікат ssl @ дуже низькі ціни.


Ви кажете: "Але RapidSSL призначений для сертифікату веб-сайту початкового рівня", але це лише повторення помилкового маркетингу та суперечність вашої власної відповіді. Про RapidSSL немає нічого технічного, що робить його неповноцінним. Єдина відмінність - розпізнаваність бренду, але я б заперечував, що між ними це незначно.
ColinM
Використовуючи наш веб-сайт, ви визнаєте, що прочитали та зрозуміли наші Політику щодо файлів cookie та Політику конфіденційності.
Licensed under cc by-sa 3.0 with attribution required.