ใบรับรอง SSL ฟรีปลอดภัยหรือไม่


คำตอบ:


5

เหตุผลเดียวที่ บริษัท ต่างๆเรียกเก็บเงินจากใบรับรอง SSL คือพวกเขาใช้เวลาและความพยายามในการสร้างใบรับรองและคาดว่าจะได้รับเงินสำหรับงานของพวกเขา (ที่ทำกำไรแน่นอน) แต่พวกเขาไม่ต้องเสียค่าใช้จ่ายหากพวกเขาไม่ต้องการเหมือนกับผู้ให้บริการฟรีใด ๆ ที่สามารถทำได้ สิ่งที่สำคัญกับใบรับรอง SSL คือผู้ผลิตเบราว์เซอร์รายใหญ่รู้จักผู้ออกใบรับรองว่าเชื่อถือได้หรือไม่ หากพวกเขาทำเบราว์เซอร์จะแสดงเว็บไซต์ที่ปลอดภัยเช่นเดียวกับที่ผู้ให้บริการรายอื่นรู้จัก หากพวกเขาไม่ทำเช่นนั้นผู้ใช้ที่พยายามเข้าถึงหน้าเว็บที่ปลอดภัยโดยใบรับรองที่ไม่รู้จักจะเห็นคำเตือนให้พวกเขารู้ว่าใบรับรองนั้นไม่ได้รับการยอมรับและเตือนพวกเขาว่าจะไม่ดำเนินการต่อไป

ดังนั้นคำถามที่แท้จริงคือ "ผู้ให้บริการเบราว์เซอร์รายใหญ่ที่ยอมรับว่าเป็นผู้ให้บริการฟรี" เป็นผู้ให้สิทธิ์ "?


กล่าวอีกนัยหนึ่งก็คือใบรับรองที่ปลอดภัยไม่ใช่ "ตรวจสอบ" จากผู้ออกใบรับรองเนื่องจากเป็นใบรับรองที่สร้างขึ้นเอง ทำให้ฉันสงสัยว่าทำไมเว็บเซิร์ฟเวอร์เองจึงไม่สามารถตรวจสอบใบรับรองได้ แต่แล้วอีกครั้งฉันเดาว่าพวกเขาจะไม่ทำ $$$ พวกเขาไปทางพวกเขาจะ?
Talvi Watia

เป็นเบราว์เซอร์ของคุณที่กำหนดความถูกต้องของใบรับรองที่เซิร์ฟเวอร์นำเสนอ ใบรับรองที่ลงนามเองจะสร้างการเชื่อมต่อที่ปลอดภัย แต่จะไม่ตรวจสอบความถูกต้องของเซิร์ฟเวอร์ว่าเป็นของบุคคลที่อ้างสิทธิ์ว่าเป็นสิ่งที่หน่วยงานออกใบรับรองรับรองและเป็นค่าใช้จ่ายสำหรับกระบวนการตรวจสอบและรับรองใบรับรอง เซิร์ฟเวอร์กำลังนำเสนอ
danivovich

2
@Talvi: ตลกดี! ... รอนั่นเป็นเรื่องตลกใช่มั้ย ใบรับรองจะใช้เพื่อตรวจสอบตัวตนของเซิร์ฟเวอร์ท่ามกลางสิ่งอื่น ๆ การขอใบรับรองเปรียบเสมือนการขอ ID ของใครบางคน: "คุณชื่ออะไรโจโบนคุณช่วยแสดง ID ให้ฉันดูได้ไหม? จากนั้นชายคนนั้นหยิบกระดาษแผ่นหนึ่งเขียน "โจโบล" แล้วมอบมันให้คุณ นี่คือ ID ของฉัน ดังนั้นคุณมองมันและคุณพูดว่า "อ่าเอาล่ะถ้ามันอยู่บนกระดาษมันจะต้องเป็นจริง ... เซิร์ฟเวอร์ที่ผลิตใบรับรองของตัวเองนั้นก็ค่อนข้างเหมือนกัน" คุณเป็นเซิร์ฟเวอร์ที่ถูกต้องสำหรับ ธนาคารของฉัน "" ใช่ นี่ไม่ใช่หุ่นที่คุณกำลังมองหา "
Sylver

2
@Silver คุณคิดว่ามีทางเลือกอะไรอีกบ้าง? มันเป็นเรื่องของการที่คุณไว้วางใจ: "คุณชื่ออะไรโจโบนคุณช่วยแสดง ID ให้ฉันดูได้ไหม? ชายผู้นี้แนะนำเพื่อนของเขานามอย่างมากซึ่งเขียนด้วยกระดาษเขียน "โจโบล" และมอบมันให้กับคุณ นี่คือ ID ของฉัน ดังนั้นคุณมองมันและคุณพูดว่า "อ่าเอาล่ะถ้ามันอยู่บนกระดาษมันจะต้องเป็นจริง ... คุณสมบัติการระบุตัวตนของใบรับรองนั้นเป็นเพียงประโยชน์ด้านเทคนิคการเข้ารหัสเท่านั้นไปและตรวจสอบ ผู้ลงนามใบรับรองสำหรับverisign.com
robertc

1
@robert: แน่นอนยกเว้นว่า Veri Sign ไม่ใช่เพื่อนของ Joe Blow Verisign เป็น บริษัท ที่มีการควบคุมซึ่งมีธุรกิจหลักคือการรับรองตัวตนของผู้คน หนังสือเดินทางหรือบัตรประจำตัวเป็นเพียงชิ้นส่วนของการพิมพ์บนกระดาษแฟนซี แต่เรายอมรับเพราะเราเชื่อว่ามันออกโดยหน่วยงานที่เชื่อถือได้ซึ่งตรวจสอบตัวตนของผู้สมัครเพราะมีบทลงโทษที่ร้ายแรงสำหรับการปลอมแปลงและเพราะพวกเขา ไม่ใช่เรื่องง่ายที่จะปลอมในตอนแรก ในการรับใบรับรองจาก Verisign พวกเขาจะตรวจสอบก่อนว่าคุณถูกต้องหรือไม่ ...
Sylver

4

ลองดูที่Wikipediaเพื่อเปรียบเทียบบริการ SSL ที่ดี ดูเหมือนว่าstartcomจะมีบริการใบรับรอง SSL ฟรีซึ่งเป็นที่รู้จักโดย IE, FF และ Safari

ฉันสงสัยว่ามีบริการอื่นที่คล้ายคลึงกันอยู่รอบตัว ปัญหาหลักคือการค้นหาผู้ให้บริการที่สนับสนุนโดยเบราว์เซอร์ที่ทันสมัย การมีเบราว์เซอร์เตือนผู้ใช้ว่าใบรับรองไม่น่าเชื่อถือนั้นแย่กว่าไม่มีใบรับรองเลยจากการแปลงและยอดขาย


ใบรับรอง StartCom ไม่น่าเชื่อถืออีกต่อไปโดยเบราว์เซอร์ที่สำคัญ: ใบรับรอง StartSSL ให้ SEC_ERROR_REVOKED_CERTIFICATE ใน Firefox และ ERR_CERT_AUTHORITY_INVALID ใน Chrome
Stephen Ostermiller

เว็บไซต์ Wikipedia ถูกลบ คุณสามารถเพิ่มอันใหม่ได้ไหม
LéoLéopold Hertz 준영

0

โครงสร้างพื้นฐานของกุญแจสาธารณะขึ้นอยู่กับบุคคลที่สามที่เชื่อถือได้ซึ่งจะยืนยันและสามารถรับรองตัวตนของคุณได้

เมื่อคุณชำระเงินใบรับรองหลักเช่น Verisign สำหรับใบรับรองคุณกำลังจ่ายชื่อเสียงของพวกเขาในฐานะบุคคลที่สามที่มีชื่อเสียงและเชื่อถือได้ซึ่งสามารถรับรองความถูกต้องของข้อมูลประจำตัวและใบรับรองของคุณ จากมุมมองที่ใช้งานได้จริงนั่นหมายความว่าเบราว์เซอร์หลัก ๆ จะได้รับการกำหนดค่าล่วงหน้าเพื่อเชื่อถือใบรับรองที่ลงนามโดยหน่วยงานเหล่านั้น

ฉันสามารถสร้างใบรับรองให้คุณฟรี แต่มันจะค่อนข้างไร้ค่าเพราะไม่มีใครรู้ว่าฉันเป็นใครและการรับรองของฉันไม่ได้ให้ความมั่นใจใด ๆ แก่พวกเขา


0

แม้แต่ผู้ออกใบรับรองหลัก ๆ เช่น verisign, globalsign, COMODO ก็ให้ใบรับรอง SSL รุ่นฟรีในเทรลเพราะพวกเขาให้โอกาสแก่เราในการเชื่อถือและประเมินคุณค่าผลิตภัณฑ์ของพวกเขา

โดยการใช้ไซต์ของเรา หมายความว่าคุณได้อ่านและทำความเข้าใจนโยบายคุกกี้และนโยบายความเป็นส่วนตัวของเราแล้ว
Licensed under cc by-sa 3.0 with attribution required.