SSL 证书到底在验证什么:小锁标背后的三件事
一、小锁标的第一重验证:连接是否加密
看到地址栏的小锁标,很多人默认这网页安全。可小锁标究竟在验证什么,多数人说不清。它背后其实只有三件事:连接是否加密、域名归属是否真实、证书本身是否可信。
第一件事是加密。信息不会直接飞进目标网站,而要穿过层层叠叠的网络节点,一站一站传送,途中每一站都能翻看内容。把未加密的连接比作写在明信片上的信,沿途的人能把字句读个干净,账号密码全无遮拦。
SSL证书要做的,正是把明信片换成密封信封:数据出发前被加密成一串乱码,只有对方网站能解开,截获者看到的只是无意义符号。但密封信封只能防偷看,证明不了寄信人是谁。
二、小锁标的第二重验证:域名归属是否真实
第二件事是域名归属。每张证书上都印着一个域名,比如某家银行官网的网址。签发前,颁发机构会要求申请者证明自己确实拥有这个域名;配套的私钥只有主人持有,像印章一样,每次连接都要动用。
浏览器靠这枚印章确认,此刻对话的正是证书上登记的那家,如同查验对方的身份证。假冒者能做出与官网几乎一样的页面,却偷不到真网站手里的印章,假页面过不了校验。
钓鱼页面最常见的破绽也落在证书上:要么没有证书,浏览器亮起红色警告;要么证书域名是一串乱码,或拼错字母的仿冒地址,和你想去的地方只差一个字。锁标证明不了这个网址就是那一家,域名要自己看仔细。
三、小锁标的第三重验证:证书本身是否可信
第三件事是证书本身:由谁颁发、是否过期、浏览器信不信任颁发者。SSL证书由专门的证书颁发机构签发,可以理解成办理证件的官方机关。浏览器只认内置名单里的那几家,之外的证书一律按不可信处理。
危险信号有三种,见到任何一种都应停下。证书过期,浏览器整页红色警告,等于证件过了有效期;颁发者不被信任,证书多半是网站自己生成,好比路边摊位自己给自己盖章;证书域名与地址栏对不上,说明证书用错了地方。正规网站极少出现这些状况,一旦撞见,关掉页面从官方入口重新进入。
四、亲手查看证书:三步完成十秒检查
查看证书只需三步:点开小锁标,在弹层里找到证书详情,核对颁发者、有效期、域名。若颁发者是常听说的知名机构、有效期覆盖今天、域名一字不差,就能安心继续。
反之也一眼可辨:颁发者陌生、有效期已尽、域名藏着乱码或近似拼写,命中任何一条都建议离开。判断网站靠不靠谱,多数时候用不到技术知识,只看你愿不愿意多看两眼。
五、锁标不是护身符:它管不住你自己点错
它能防窃听,让信息在路上不裸奔;能防伪造,让冒名顶替的证书难以蒙混过关;却救不了你自己点错的那一下。骗子注册一个与知名网站高度相似的域名,再申请一张完全合规的证书,小锁标照样亮起。
问题从来不在技术,而在人的那一眼。锁标是路况良好的信号,域名才是目的地门牌号的凭证:重要网站从收藏夹进入,陌生链接先悬停看真实地址,凡要输入账号密码的页面,先核对域名与证书再动手。