SSL证书是什么?
SSL证书是一种用于证明服务器身份并建立安全通信连接的数字证书。
严格来说,SSL是早期的安全通信协议,目前已经被TLS取代。现在网站使用的 HTTPS,实际运行的是 TLS 协议,但由于“SSL证书”这个名称已经被行业广泛使用,因此大家仍然习惯把用于 HTTPS 的数字证书称为 SSL证书。
SSL证书本身并不是负责“给网页数据加密”的软件,它主要解决的是服务器身份认证和密钥交换中的身份可信问题。TLS协议则负责建立安全连接,并使用协商出的会话密钥对后续通信数据进行加密。
简单理解:
SSL证书
↓
证明服务器身份 + 提供公钥
↓
TLS握手
↓
协商安全参数和会话密钥
↓
建立加密连接
↓
HTTPS通信
因此,SSL证书、TLS协议和HTTPS并不是同一个概念,但三者共同构成了现代网站的安全通信体系。
SSL证书主要有什么作用?
SSL证书在 HTTPS 通信中主要承担三个方面的作用。
1. 验证服务器身份
当用户访问 https://example.com 时,服务器会向浏览器提供数字证书。
证书中包含域名、公钥、签发机构、有效期等信息,并由CA(证书颁发机构)进行数字签名。
浏览器收到证书后,会检查:
- 证书是否覆盖当前访问的域名;
- 证书是否已经过期或尚未生效;
- 证书签发机构是否受到客户端信任;
- 证书链是否完整;
- 证书是否存在其他安全问题。
如果验证通过,浏览器才能确认当前连接的服务器具备相应的身份凭证。
2. 为TLS握手提供身份基础
证书中包含服务器公钥,而服务器持有与之对应的私钥。
TLS握手过程中,客户端利用证书中的公钥验证服务器的身份以及握手过程中的密码学证明,服务器则使用私钥完成相应的密码运算。
需要注意的是,现代TLS并不是简单地使用服务器证书公钥直接加密所有网页数据。
实际通信一般采用:
非对称密码
↓
完成身份认证和密钥协商
↓
生成会话密钥
↓
对称加密
↓
传输网页数据
这样既能够利用非对称密码解决身份认证和密钥交换问题,又能够利用对称加密的高性能处理大量业务数据。
3. 保护通信数据的机密性和完整性
建立TLS连接后,浏览器与服务器之间的数据会使用会话密钥进行保护。
例如用户提交:
用户名
密码
订单信息
支付信息
个人资料
这些数据不会以普通 HTTP 明文形式直接在网络上传输。
TLS同时会对通信数据进行完整性保护,使攻击者即使截获通信数据,也难以在不被发现的情况下修改数据内容。
所以 HTTPS 主要解决的是:防窃听、防篡改,并通过证书体系降低服务器被冒充的风险。
SSL/TLS是如何建立安全连接的?
以现代HTTPS连接为例,可以把TLS握手简单理解成以下过程:
客户端 服务器
│ │
│──── Client Hello ────────────────►│
│ │
│◄─── Server Hello + Certificate ───│
│ │
│ 验证证书、域名和证书链 │
│ │
│──── 密钥协商相关数据 ────────────►│
│ │
│◄─── TLS握手完成 ──────────────────│
│ │
│══════ 加密数据通信 ═══════════════│
这里有一个容易混淆的地方。
早期 TLS 1.2 的部分密码套件确实存在“使用服务器RSA公钥加密预主密钥”的握手方式,但现代 HTTPS 已经普遍采用 ECDHE 等临时密钥交换机制。
因此,不建议再把“客户端生成预主密钥,然后用服务器公钥加密发送”作为今天 SSL/TLS 工作原理的通用描述。
对于现代网站,更准确的理解是:
证书负责服务器身份认证,ECDHE等机制负责密钥协商,最终双方得到会话密钥,再使用对称加密保护实际业务数据。
TLS 1.3进一步简化了握手流程,并淘汰了大量旧的密码套件,是目前推荐的现代TLS版本。
为什么HTTPS比HTTP更加安全?
HTTP本身不会对应用层数据进行加密。
例如用户访问:
http://example.com
通信数据在网络链路上可能以明文形式传输。
如果攻击者能够处于合适的网络位置,例如公共Wi-Fi、被入侵的网络设备或其他中间链路,就可能尝试监听或篡改通信内容。
而HTTPS是在HTTP与TLS安全层的基础上建立通信:
HTTP
↓
TLS
↓
TCP
↓
IP
因此 HTTPS 主要提供三方面保护。
机密性
通信数据经过加密,降低网络监听导致敏感数据泄露的风险。
完整性
TLS通过认证加密机制保护数据完整性,降低通信内容被中途修改而不被发现的风险。
身份认证
数字证书和CA信任体系帮助客户端确认服务器身份,降低用户连接到冒牌服务器的风险。
因此,HTTPS并不是简单地“把HTTP加密了”。
更准确地说:
HTTPS = HTTP + TLS。
TLS负责安全通信,SSL证书则是TLS服务器身份认证体系中的重要组成部分。
SSL证书有哪些常见类型?
SSL证书可以从不同维度进行分类,实际选购时最容易混淆的是身份验证类型和域名保护范围。
按身份验证方式分类
DV SSL证书
DV(Domain Validation)只验证申请者对域名的控制权。
一般通过DNS、HTTP文件或其他规定的域名验证方式完成。
适合:
- 个人网站;
- 博客;
- 普通企业官网;
- API服务;
- 测试环境;
- 一般互联网应用。
如果只是希望网站正常使用 HTTPS,DV证书已经能够满足很多基础场景。
OV SSL证书
OV(Organization Validation)除了验证域名控制权,还会对申请组织进行审核。
适合:
- 企业官网;
- 企业业务系统;
- 政企平台;
- 对组织身份有要求的业务系统。
EV SSL证书
EV(Extended Validation)对申请组织进行更严格的身份审核。
不过需要特别注意:现在不能再简单理解为“EV证书会在浏览器地址栏显示绿色公司名称”。
现代主流浏览器已经调整了EV证书的用户界面展示方式,EV并不意味着浏览器一定会把企业名称长期、显著地展示在地址栏。
因此,EV的价值应该更多从严格身份审核和特定业务场景的身份可信要求理解,而不是把它当成浏览器地址栏的特殊标识。
按域名保护范围如何选择SSL证书?
除了DV、OV、EV,还可以按照一张证书能够保护多少域名进行选择。
单域名SSL证书
一张证书主要保护一个域名,例如:
www.example.com
适合网站数量少、域名结构简单的业务。
多域名SSL证书
SAN(Subject Alternative Name)证书可以在一张证书中加入多个域名。
例如:
example.com
example.cn
www.example.com
api.example.com
example.net
适合需要统一管理多个域名的企业。
通配符SSL证书
通配符证书使用 * 保护同一级别的多个子域名。
例如:
*.example.com
可以覆盖:
www.example.com
api.example.com
mail.example.com
但它并不能无限制覆盖更深层级的子域名,例如:
test.api.example.com
因此在选择证书之前,需要先明确实际域名结构。
具体可以参考 SSL证书类型。
SSL证书有效期为什么越来越短?
SSL证书并不是申请一次就可以长期使用。
过去公网TLS证书的最大有效期曾经达到多年,后来逐步缩短到397天。
但这个规则在2026年已经再次发生变化。
根据CA/B Forum当前的TLS Baseline Requirements:
| 证书签发时间 | 公网TLS证书最大有效期 |
|---|---|
| 2026年3月15日前 | 398天 |
| 2026年3月15日起 | 200天 |
| 2027年3月15日起 | 100天 |
| 2029年3月15日起 | 47天 |
也就是说,“SSL证书最长397天”已经不能作为2026年的最新表述。
证书有效期缩短后,自动申请、自动验证、自动部署和自动续期的重要性会越来越高。
对于证书数量较多的企业,人工逐台更新证书很容易出现遗漏,因此可以结合证书监控和自动化工具进行统一管理。
免费SSL证书和收费SSL证书有什么区别?
免费SSL证书与收费SSL证书并不是简单的“安全级别高低”。
很多免费证书本身就是公开信任的DV证书,能够满足正常 HTTPS 加密需求。
真正需要比较的是:
- 证书验证类型;
- 证书有效期;
- 域名数量;
- 是否支持通配符;
- 自动化能力;
- 企业审核要求;
- 技术支持;
- 证书管理能力;
- 特定行业或合规要求。
例如个人博客使用DV证书即可,而企业需要组织身份验证、多域名管理或专门技术支持时,则可以进一步考虑商业证书。
如果需要根据业务场景选择证书,可以参考 SSL证书选购指南。
SSL证书安装后还需要做什么?
申请到证书并不意味着 HTTPS 部署已经完成。
实际部署过程中还需要检查:
证书
↓
私钥是否匹配
↓
证书链是否完整
↓
域名是否覆盖
↓
TLS版本是否合理
↓
HTTPS访问是否正常
↓
HTTP是否正确跳转HTTPS
尤其是证书链问题,在Nginx、Apache、IIS、Tomcat、WebLogic以及负载均衡、CDN等环境中都比较常见。
如果证书已经安装,但浏览器仍然提示“不安全”,需要进一步检查证书链、域名匹配、有效期和TLS配置,而不是简单地重新申请一张证书。
SSL证书是不是越贵越安全?
不是。
SSL证书价格主要与验证等级、品牌、保护域名数量、服务能力以及产品定位有关,并不能简单理解为价格越高,加密强度就越高。
例如:
DV证书
↓
可以提供HTTPS加密
OV证书
↓
增加组织身份验证
EV证书
↓
提供更严格的组织身份审核
因此,普通网站并没有必要为了“加密更强”而盲目购买高价EV证书。
真正需要考虑的是:
业务到底需要什么级别的身份验证和证书管理能力。
常见问题 FAQ
Q:SSL证书和HTTPS有什么区别?
A:SSL证书是数字证书,主要用于服务器身份认证并参与TLS安全通信建立;HTTPS则是运行在TLS安全连接上的HTTP协议。简单来说,HTTPS是通信方式,SSL证书是其中的重要身份凭证。
Q:SSL证书本身负责给网站数据加密吗?
A:严格来说不是。SSL证书主要提供服务器身份认证和公钥信息,TLS握手负责完成安全参数和会话密钥协商,实际网页数据一般使用对称加密方式传输。
Q:HTTPS是不是一定比HTTP安全?
A:在正常配置和现代TLS协议的前提下,HTTPS能够提供HTTP不具备的通信加密、完整性保护和服务器身份认证能力,因此更适合现代互联网业务。
Q:SSL证书过期后网站还能访问吗?
A:服务器可能仍然运行,但浏览器和其他客户端会检测到证书已经超过有效期,并可能阻止连接或显示严重的安全警告。因此生产环境需要建立证书到期监控和续期机制。



京公网安备11010502031690号
网站经营企业工商营业执照
















