什么是安全套接字层(SSL)?
安全套接字层(SSL)是一种用于在互联网上建立加密通道的安全协议。在没有加密传输的早期互联网中,浏览器与服务器之间传输的所有数据(如账号密码、表单提交、隐私信息)都是明文形式,极易被中间人窃听或篡改。
SSL 的出现就是为了解决这一痛点。它位于应用层协议(如 HTTP、SMTP)和传输层协议(如 TCP)之间,在双方通信之前通过“握手”协商加密算法、交换密钥,从而确保传输的数据具备以下三个核心特性:
- 所有传输的数据都经过对称加密,第三方即使截获也无法读懂。
- 通过校验机制防止数据在传输过程中被恶意篡改。
- 通过数字证书确认服务器的真实身份,防止误入钓鱼网站。
为什么现在都叫 TLS?
在实际技术交流中,人们常说的“SSL证书”或“SSL/TLS”,实际上指的绝大多数是 **TLS(Transport Layer Security,传输层安全协议)**。
- 演进历史:
- SSL 1.0 未公开。
- SSL 2.0 和 SSL 3.0 存在严重漏洞(如著名的 POODLE 攻击)。
- 1999 年,互联网工程任务组(IETF)在 SSL 3.0 的基础上推出了标准化升级版——TLS 1.0。
- 现状:此后经过 TLS 1.1、TLS 1.2,以及目前广泛普及的 TLS 1.3,安全性与握手速度得到了极大的提升。由于历史习惯,业界依然习惯将这类加密技术统称为“SSL”。
关于现代加密体系的基础形态和各类证书的标准,可以参考 什么是SSL证书? 的详细解析。
SSL/TLS 如何工作?
当你在浏览器地址栏输入一个以 https:// 开头的网址时,底层的 SSL/TLS 协议会瞬间完成以下几个核心步骤:
- Client Hello(客户端请求),浏览器向服务器发送自己支持的 TLS 版本、加密套件列表及随机数。
- Server Hello(服务器响应),服务器选择双方都支持的最高版本和加密套件,并返回自己的数字证书(其中包含公钥)以及另一个随机数。
- 身份验证与密钥协商,浏览器验证服务器证书的合法性(检查是否过期、域名是否匹配、是否由受信任的 CA 签发)。验证通过后,双方利用随机数结合公钥安全地协商出一个“会话密钥(Session Key)”。
- 加密通信,握手完成后,后续所有的 HTTP 数据传输都使用该会话密钥进行对称加密。
在这个过程中,如果服务器没有正确配置中间证书链,或者证书出现异常,浏览器就会报错并中断连接。如果遇到此类情况,可以参考 修复SSL证书错误 进行排查。
SSL 从诞生到现代 HTTPS 的演进
早期的 SSL 技术主要服务于特定的小范围加密需求。随着互联网向全面 HTTPS 化演进,SSL/TLS 已经成为所有公网系统的标配。
对于企业和开发者而言,要让网站具备安全套接字层提供的保护能力,必须申请并部署数字证书。根据企业对身份认证和安全等级的需求,证书分为多种类型,具体选型可以参考 SSL证书选购指南 或 SSL证书类型。同时,完成证书安装后,还需要将网站的流量由明文平滑升级,相关标准步骤可查阅 网站从HTTP更改为HTTPS。
常见问题解答
Q:现在服务器上还能使用旧版的 SSL 2.0 或 SSL 3.0 吗?
A:绝对不能。由于旧版 SSL 协议存在严重的密码学缺陷和漏洞,目前所有主流浏览器、操作系统及合规标准(如 PCI-DSS)早已彻底禁用 SSL 2.0 和 SSL 3.0,强制要求使用安全的 TLS 1.2 或 TLS 1.3 协议。
Q:安装了 SSL/TLS 证书后,网站就能百分之百防御所有黑客攻击吗?
A:不能。SSL/TLS(安全套接字层)的核心作用是保障传输链路中的数据加密和身份验证,防止流量被窃听和篡改。它无法防御服务器系统漏洞、SQL 注入、XSS 攻击或应用层逻辑漏洞。
Q:为什么大家现在还习惯把 TLS 证书叫作“SSL证书”?
A:这主要是行业习惯的历史遗留。网景公司早年推出的“SSL”名称深入人心,尽管底层技术早在 1999 年就已经更名为“TLS”,但市场、运维人员以及各大 CA 机构长期以来一直习惯沿用“SSL证书”这一通俗称呼。



京公网安备11010502031690号
网站经营企业工商营业执照
















