Як я можу перевірити свій сайт таким чином, що в адресному рядку Chrome відображається зелене поле?


26

Як я можу перевірити свій сайт Google Chrome, щоб у адресному рядку було зелене поле? Я, чесно кажучи, не знаю, як це зробити. Також чи потрібно просити Google підтвердити це?


7
Ви питаєте про зелений колір, який вказує на те, що на сайті є сертифікат безпеки розширеної перевірки (EV) для HTTPS / SSL / TLS?
Стівен Остерміллер

@StephenOstermiller так
TwentyCharMax

8
Ви повинні заплатити за це.
Еворлор

12
Lets Encrypt навіть не пропонує сертифікати EV. Це в їх FAQ: letsencrypt.org/docs/faq Вони пропонують лише сертифікати перевірки домену (DV).
Стівен Остерміллер

5
@Alex NO, отримання сертифіката від LetsEncrypt не дасть вам "зеленого поля". Обслуговування вашого веб-сайту через HTTPS відображатиме блокування у більшості браузерів, але "зелене поле" із зазначенням назви вашої компанії відображатиметься лише у тому випадку, якщо у вас є сертифікат EV, який LetsEncrypt не пропонує.
BlueCacti

Відповіді:


34

"Зелене поле" в адресному рядку Chrome не має нічого спільного з підтвердженням від Google - як наводив Стівен у коментарях до вашого запитання, це свідчить про те, що ваш сайт має сертифікат безпеки розширеної перевірки (EV).

Зелений ящик

Це, як правило, «преміальний» продукт SSL, пропонований багатьма постачальниками сертифікатів SSL. Щоб отримати один з цих сертифікатів, найкращим місцем для початку є ваш веб-хост, який може обробляти весь процес створення запиту на підпис сертифіката, придбання сертифіката для вас та його встановлення. Іноді це можливо зробити самостійно через панель керування веб-хостингом, але для цього потрібно знати свій шлях.

Якщо ви все-таки вирішите піти по маршруту самостійно, більшість надійних постачальників сертифікатів повинні мати можливість надати вам сертифікат EV. До них відносяться такі компанії, як Comodo, Thawte, Verisign та багато інших. Зазвичай вони також надають інструкції щодо налаштування на популярних панелях управління хостингом.


25
Важливо також зазначити, що сертифікати EV не видаються фізичним особам.
Майкл Хемптон

3
Сертифікат EV надається юридичним особам лише після того, як КА підтвердив, що вам дозволяється придбати сертифікат, і домен дійсно належить до юридичної особи. -> en.wikipedia.org/wiki/Extended_Validation_Certificate - Сертифікат розширеної валідації (EV) - це сертифікат відкритого ключа, який підтверджує юридичну особу, яка контролює веб-сайт або програмний пакет. Отримання сертифіката EV вимагає підтвердження особи запитуючої особи органом, що сертифікує (CA).
BlueCacti

30

Як сказав Тім Малоун, це спеціальний тип сертифіката SSL, який зазвичай продається з премією сертифікованими органами. Курс курсу зазвичай становить щонайменше пару сотень доларів.

Те, про що Тім не згадував, і є причиною підвищеної ціни, полягає в тому, що існує певна кількість документів, які повинні бути подані та перевірені КА, у якого ви купуєте сертифікат. Ця документація зазвичай включає перевірку того, що бізнес, який запитує сертифікат, належним чином зареєстрований у державі або країні, отримання виконавчого органу від компанії для підписання на запит та, можливо, інші речі. На відміну від інших сертифікатів, ви не можете їх просто придбати, зробити п'ятихвилинну автоматизовану перевірку і встановити сертифікат не більше ніж на кілька годин. Ці сертифікати називаються "розширена перевірка"


15

Я думаю, що це питання заслуговує на трохи більше інформації ... Існують різні типи сертифікатів SSL / TLS, які можуть бути видані Сертифікаційним органом (CA), який в основному діє як нотаріус і підтверджує, що домен, до якого ви звертаєтесь, справді є реальний сайт, і ви отримуєте доступ до нього безпечно.

Коли ви отримуєте доступ до сайту, який використовує HTTPS, сервер сайту надсилає свій SSL / TLS сертифікат і браузер перевірятиме. З'явлення "Зеленого блокування" означає, що сертифікат сайту дійсний (підписаний ЦА), а весь вміст сторінки та з'єднання зашифровано. Зелений замок повідомляє, що ви насправді підключені до фактичного реального сервера, використовуваного цим доменом.

Інший тип "зеленого блокування" має назву суб'єкта господарювання і є дійсним сертифікатом SSL / TLS Extended Validation (EV). Лише підприємства можуть подати заявку на отримання сертифікатів EV, і це передбачає більш ретельний процес видачі органом з сертифікації (CA), який, по суті, справді переконує, що сайт google.com фактично належить Google, Inc.

Дивіться різницю між цими двома: введіть тут опис зображення

Часто статичні веб-сайти, які не дуже складні, або не зберігають паролі, або конфіденційну інформацію не дуже потребують (але настійно рекомендуються ) для шифрування трафіку за допомогою HTTPS та SSL-сертифікатів. Як зазначено в цьому питанні, використання HTTPS не просто захищає з'єднання , але також забезпечує автентичність, що важливо навіть для простих статичних сайтів.

Для особистих веб-сайтів ви можете отримати звичайний сертифікат SSL / TLS DV (валідація домену). Спосіб цього залежить від місця розміщення вашого веб-сайту, але суть його полягає в тому, що вам потрібно створити приватний ключ (2048-бітний будь-ласка) і за допомогою нього створити файл із запитом на підпис сертифіката (domainame.csr), який потрібно надіслати на ЦА видавати / підписувати вам сертифікат. Після того, як у вас є державний сертифікат, підписаний CA, і ваш приватний ключ, ви повідомляєте своєму веб-серверу, де вони перебувають, і використовувати SSL / TSL, дані змінюються залежно від налаштувань.

Ви можете використовувати startssl.com, щоб отримати звичайний сертифікат SSL безкоштовно, btw. HTH


7
"Часто статичні веб-сайти, які не дуже складні, або не зберігають паролі, або конфіденційну інформацію, дійсно не потребують шифрування трафіку за допомогою HTTPS та SSL-сертифікатів." Люди не згодні. Також зауважте, що HTTP / 2 не підтримується жодним з основних браузерів у незашифрованому режимі, тому, якщо ви хочете HTTP / 2, вам потрібно поговорити з HTTPS.
CVn

6
"Часто статичні веб-сайти, які не дуже складні, або не зберігають паролі, або конфіденційну інформацію, дійсно не потребують шифрування трафіку за допомогою HTTPS та SSL-сертифікатів." Якщо ви не шифруєте кожну частину даних, яка потрапляє на ваш сервер і повертається до мене, мені не потрібно передавати вам мій трафік. Крім того, будь-який веб-сайт потрапить у пошукові рейтинги, якщо вони не використовують повний HTTPS скрізь. Крім того, у Chrome з’являється новий значок адресного рядка, який говорить "Не захищено" яскраво-червоним кольором із попереджувальним трикутником, якщо в домені не працює HTTPS. ---> i.imgur.com/ahR6dMg.png
dhaupin

1
@dhaupin Дякую Майбутнє попередження "Не безпечно" для мене новина, мені доведеться прочитати про це. Але навіть сайти, які використовують сервери SSL, не шифрують увесь свій трафік (статичний вміст) ... heck цей сайт не обслуговує все за допомогою https.
невідомопротокол

1
@ MichaelKjörling Я знаю, що завжди краще обслуговувати HTTPS, але для деяких простих html-сайтів, що містять лише інформацію, я думаю, що іноді процес отримання сертифіката CA-питань є більшим клопотом, ніж варто.
невідомопротокол

Цілком можливо використовувати Stack Exchange майже виключно через HTTPS, виключаючи в даний час мета-сайти, специфічні для сайту, та виключаючи зображення, розміщені в публікаціях, явно користувачі через HTTP. І процес отримання сертифікату DV SSL, звичайно, не є трудомістким, навіть перед тим, як Шифрувати. EV certs - інша справа, але для багатьох сайтів EV certs не додають значної цінності; HTTPS , на відміну від звичайного тексту HTTP робить .
CVn

5

Інші відповіді говорять про те, як отримати сертифікат, але не зазначайте, що вашим користувачам потрібно використовувати ваш сайт через HTTPS, щоб побачити зелену смугу навіть після встановлення сертифіката.

Якщо показ зеленої перевірки важливий для вас та вашого веб-сайту, вам слід перенаправити свій HTTP-сайт на свій сайт HTTPS, щоб користувачі завжди використовували версію HTTPS, яка має перевірку.


5
І якщо це дійсно важливо, вам слід встановити HSTS разом із HTTPS.
CVn

Після запуску HTTPS слід використовувати заголовок HSTS, щоб клієнти, які використовують ваш (незахищений) HTTP-сайт, автоматично почали використовувати версію HTTPS. Є хороший сайт, на якому буде показано, які заголовки у вас відсутні або неправильно налаштовані: securityheaders.io
BlueCacti

1
@GroundZero Так, ви повинні використовувати HSTS. Але я не бачу, як це додає обширності питання. HSTS не пов'язаний з EV. Питання стосується конкретно EV. Ви можете також згадати попередню завантаження HSTS. Або зшивання OCSP. Або фіксація клавіш. Або те чи інше, також. І є набагато більше, що потрібно зробити правильно, ніж просто встановити пару заголовків.
Num Lock

-3

Якщо у вас увімкнено підпис SSL, ви, безсумнівно, побачите зелений значок не лише в Google Chrome, а й у Firefox. Спробуйте отримати інтеграцію HTTPS для свого веб-сайту. Я тут досить новий, тому я, мабуть, не можу ділитися якимись посиланнями з якихось причин. Однак ви можете вимкнути це з Google.


Щоб отримати зелену смугу, потрібно більше ніж будь-який сертифікат SSL. Він спеціально приймає сертифікат розширеної валідації (EV).
Стівен Остерміллер
Використовуючи наш веб-сайт, ви визнаєте, що прочитали та зрозуміли наші Політику щодо файлів cookie та Політику конфіденційності.
Licensed under cc by-sa 3.0 with attribution required.