什么是SSL/TLS证书?

一句话概括:SSL/TLS 证书是一种数字证书,用于在客户端(浏览器)和服务器之间建立加密的 HTTPS 连接,防止数据在传输过程中被窃取或篡改。

SSL 与 TLS 的关系

SSL(Secure Sockets Layer) 是 Netscape 公司于 1994 年推出的安全协议。由于早期版本存在安全漏洞,SSL 3.0 已基本废弃。

TLS(Transport Layer Security) 是 SSL 的升级版本,由 IETF(互联网工程任务组)标准化。目前主流版本为 TLS 1.2TLS 1.3

日常所说的 "SSL 证书" 实际上是 SSL/TLS 证书 的简称,两者在功能上完全一致,只是习惯叫法不同。

证书的工作原理

SSL/TLS 证书基于非对称加密数字签名技术,确保通信的机密性、完整性和身份认证:

  1. 客户端发起请求:浏览器向服务器发送 ClientHello,包含支持的 TLS 版本和加密套件列表。
  2. 服务器响应:服务器返回 ServerHello,并发送自己的 SSL/TLS 证书(包含公钥)。
  3. 客户端验证证书:浏览器检查证书是否由可信的 CA 签发、是否在有效期内、域名是否匹配。
  4. 密钥交换:浏览器使用证书中的公钥加密生成会话密钥,服务器用私钥解密,双方建立对称加密通道。
  5. 安全通信:此后所有数据传输均使用对称加密,速度快且安全。

什么是 HTTPS?

HTTPS = HTTP + SSL/TLS

当网站使用 SSL/TLS 证书后,URL 从 http:// 变为 https://,浏览器地址栏会显示锁形图标,表示连接已加密。

证书的核心组成

证书信任链

SSL/TLS 证书通过信任链逐级验证:

根证书(Root CA)— 由浏览器/操作系统预装,自签名
  └─ 中间证书(Intermediate CA)— 由根证书签发
      └─ 服务器证书(Leaf / End-Entity Certificate)— 由中间证书签发

服务器需要配置完整证书链(服务器证书 + 中间证书),浏览器才能逐级追溯到根证书并完成信任验证。

证书类型(按域名数量)

总结

SSL/TLS 证书是互联网安全的基础设施之一。它通过加密技术保护用户与网站之间的数据传输,通过数字证书验证服务器的真实身份,是现代 HTTPS 安全连接的必要条件。所有公开访问的网站都应当部署 SSL/TLS 证书。

快速测试:访问任意网站,查看地址栏左侧是否有锁形图标。如果显示 "不安全" 或红色警告,说明该网站未使用 SSL/TLS 证书或证书配置有误。