Joker bir SSL sertifikası nereden satın alınır?


63

Son zamanlarda bir joker karakter SSL sertifikası satın almam gerekiyordu (çünkü birkaç alt etki alanı güvenceye almam gerekiyordu) ve ilk olarak nereden satın alacağımı aradığımda, seçim sayısı, pazarlama talepleri ve fiyat aralığı ile boğuldum. Sertifika Yetkililerinin (CA'ların) büyük çoğunluğunun tüm sitelerine sıvadığını pazarlamacıları aktarmamı sağlayacak bir liste hazırladım . Sonunda benim kişisel sonucum, önemli olan tek şeyin CA'nın web sitesinin fiyatı ve neşesi olduğu.

Soru: Fiyatı ve hoş bir web sitesinin yanı sıra, joker bir SSL sertifikası satın almak için nereye karar vermekte dikkate almaya değer bir şey var mı?


3
Kararınızı vermemesi gereken bir kriter , CA'nın güvenliğidir. Ve nedenini anlamak önemlidir. Bunun nedeni, birlikte çalışmadığınız herhangi bir CA'nın, yaptığınız iş kadar kolay bir şekilde güvenliğinizi tehlikeye atabilmesidir. Bir CA'nın zayıf güvenliğinin size zarar vermesinin iki yolu vardır. Kredi kartı numaranızı alırlarsa, sızıntı yapabilirler (bu, diğer hiçbir çevrimiçi işlemden farklı değildir). Ve tarayıcıların kendilerine güvenmeyi durduracak kadar kötü bir şey yaparlarsa, kısa sürede farklı bir CA'dan yeni bir sertifika almanız gerekir.
kasperd

Yanıtlar:


49

Joker bir SSL sertifikasının nereden satın alınacağına karar vermede, önemli olan tek faktörün, bir SSL sertifikasının ilk yılının maliyeti ve satıcının web sitesinin (örneğin kullanıcı deneyiminin) sertifikanın satın alınması ve kurulumu için hoş olduğudur olduğuna inanıyorum. .

Aşağıdakilerin farkındayım:

  • Garantilerle ilgili hak talepleri (örneğin, 10 bin dolar, 1.25 milyon dolar), pazarlama hileleridir - bu garantiler, belirli bir web sitesinin kullanıcılarını, CA'nın bir sahtekarlığa sertifika verme olasılığına karşı korur (örneğin, kimlik avı sitesi) ve kullanıcı, sonuç olarak para kaybeder ( Ancak, kendinize sorun: Birisi hileli sitenize 10 bin dolar veya daha fazla para harcıyor / kaybediyor mu? oh bekleyin, sahtekar değilsiniz?

  • SSL sertifikanızı etkinleştirmek için bir 2048-bitCSR ( sertifika imzalama isteği ) özel anahtarı oluşturmanız gerekir. Modern güvenlik standartlarına göre özel anahtar boyutunda 2048 bitten küçük CSR kodları kullanılmasına izin verilmez. Burada ve burada daha fazla bilgi edinin .

  • İddiaları 99+%, 99.3%ya da 99.9%tarayıcı / cihaz uyumluluğu.

  • Hızlı düzenleme ve kolay kurulum talepleri .

  • Para iadesi memnuniyet garantisi (15 ve 30 gün yaygın) güzel.

Aşağıdaki joker karakter SSL sertifikası taban fiyatları (satış dışı) ve veren makamlar ve satıcılar listesi 30 Mayıs 2018’de güncellenmiştir:

 price |
/ year | Certificate Authority (CA) or Reseller
($USD) |
-------+---------------------------------------
    $0 | DNSimple / Let's Encrypt *
   $49 | SSL2BUY / AlphaSSL (GlobalSign) *
   $68 | CheapSSLSecurity / PositiveSSL (Comodo) *
   $69 | CheapSSLShop / PositiveSSL (Comodo) *
   $94 | Namecheap / PositiveSSL (Comodo) * (Can$122)
   $95 | sslpoint / AlphaSSL (GlobalSign) *
  $100 | DNSimple / EssentialSSL (Comodo) *
       |
  $150 | AlphaSSL (GlobalSign) *
  $208 | Gandi
  $250 | RapidSSL
  $450 | Comodo
       |
  $500 | GeoTrust
  $600 | Thawte
  $600 | DigiCert
  $609 | Entrust
  $650 | Network Solutions
  $850 | GlobalSign
       |
$2,000 | Symantec

* DNSimple, sslpoint, Namecheap, CheapSSLShop, CheapSSLSecurity ve SSL2BUY’nin Sertifika Yetkilileri değil satıcı olduğunu unutmayın.

Namecheap, Comodo / PostiveSSL ve Comodo / EssentialSSL seçenekleri sunar (sadece iki marka arasında pazarlama yapmakla ilgili teknik bir fark olmasa da - Hem Namecheap hem de Comodo'ya bunun hakkında sorular sordum. ). DNSimple, teknik olarak Comodo’nun PositiveSSL’siyle aynı olan Comodo’nun EssentialSSL’sini yeniden sattı.

SSL2BUY, CheapSSLShop, CheapSSLSecurity, Namecheap ve DNSimple’lerin yalnızca en ucuz joker SSL sertifikalarını sağladığını, ancak incelediğim tüm sitelerin en az pazarlama numaralarına sahip olduklarını unutmayın; ve DNSimple hiçbir şekilde hileli bir şey yok gibi görünüyor. İşte en ucuz 1 yıllık sertifikalara bağlantılar (yukarıdaki tabloda onlara bağlanamadığım için):

Mart 2018 itibariyle Let's Encrypt , joker sertifikaları destekliyor . DNSimple Let's Encrypt sertifikalarını destekler.


1
Örnek fiyatına bakın - örneğin 10000000000000000 sunucuya sahip olabilir ve CA'ma yalnızca 1 fiyat ödeyebilirim. Birçok CA her sunucu için para ister!
Arek B.

1
Belki de kaçırdım, ancak baktığım CA sitelerinde örnek başına fiyat referansı görmedim . Uygulamamın birden fazla dinoda ( sanallaştırılmış Unix kapsayıcılarında ) çalıştığı Heroku’ya ev sahipliği yapıyorum ve Heroku’nun SSL uç nokta belgelerine örnekler veya dynos hakkında hiçbir şeyden söz etmiyor - bu nedenle , örnek başına fiyatlandırmanın özel ihtiyaçlarıma uygun olmadığını düşünüyorum. Tabii diğerleri yorumunuzu anlayışlı bulabilir. Yine de teşekkürler!
user664833

2
Sunucu başına fiyatlandırmanın bir anlamı yoktur. Bir sertifikanız olduğunda, onu bir bilgisayardan dışa aktarmak ve diğerlerinden birine almakta tamamen özgürsünüz.
Massimo

@Massimo Sunucu başına lisanslar oldukça yaygındı. Tıpkı eski bir Windows lisansını uyguladığınız gibi uygulandı - sözleşmeler ve onur sistemi.
ceejayoz

@ ceejayoz Tamam, aynı sertifikanın birden fazla sunucuya kurulmasında hiçbir teknik kısıtlama olmadığı anlamına geliyordum (ve bunun zorunlu olduğu durumlarda yük dengeli web sunucuları gibi senaryolar da var). Tabii ki, başka türlü sözleşmeler söyleyebilir.
Massimo

11

Dikkate alınması gereken bir diğer husus , sertifikaların yeniden verilmesidir .

Heartbleed böcek gelene kadar bunun ne anlama geldiğini anlamadım . Bunun, orijinal sertifikanızın ikinci bir kopyasını vermeleri anlamına geldiğini varsayıyordum ve birinin bu hizmete ihtiyaç duyması için ne kadar dağınık olduğunu merak ettim. Ancak, bunun anlamı olmadığı anlamına gelir: en azından bazı satıcılar , orijinal sertifikanın geçerliliği süresince olduğu sürece yeni bir ortak anahtarı mutlu bir şekilde damgalayacaktır . Sanırım orijinal sertifikanızı bir CRL'ye ekliyorlar, ancak bu iyi bir şey.

Bunu yapmak istemenizin nedeni, orijinal özel anahtarınızı bozmuş veya kaybettiniz ya da bazı yollarla bu anahtarın özel kontrolünü kaybettiniz ve tabii ki OpenSSL’de dünya çapında bir hatanın keşfedilmesini istemiş olmanızdır. anahtar düşmanca bir parti tarafından çıkarıldı.

Kalbimden sonra, bunu kesin olarak iyi bir şey olarak görüyorum ve şimdi gelecekteki sertifika alımlarında bir göz atın.


2

Fiyat muhtemelen kilit bir mesele olsa da, diğer meseleler sağlayıcının güvenilirliği , tarayıcı kabulü ve yetkinlik seviyenize bağlı olarak kurulum süreci için destek (özellikle işler ters gittiğinde göründüğünden daha büyük bir sorun).

Bazı sağlayıcıların aynı üst seviye oyunculara ait olduğunu belirtmek önemlidir - örneğin Thawte ve Geotrust ve Verisign'in tümünün Symantec'e ait olduğunu düşünüyorum - Thawte ortakları, zorlayıcı olmadıkları için Geotrust'tan çok daha pahalı olduğuna inanıyorum. sebep.

Diğer uçta, StartSSL tarafından yayınlanan (korsan olmadığım, modellerinin harika olduğunu düşünüyorum) bir sertifika tarayıcıda iyi bir şekilde desteklenmiyor ve büyük oyuncularla aynı güvenilirlik seviyesine sahip değil. Sitenize "güvenlik plaseboları" koymak istiyorsanız, bazen daha büyük bir oyuncuya gitmeye değer - bu muhtemelen joker karakterler için çok daha az önemli olsa da EV Certs için de geçerlidir.

Ben daha önce yalnızca bir kullanım için izin almak için talimat Thawte EV Certs biliyorum - başkasının belirttiği gibi, başka fark sertifikası ile ilişkilendirmek olan "önemsiz güveç" olabilir tek bir sunucuya Geotrust certs ederken daha sonra, Onları değiştirmeye ikna olmuş yönetim sadece daha ucuz değildi, ancak bu sınırlamaya sahip değildi - Thawte tarafından dayatılan tamamen keyfi bir sınırlama.


4
Sağlayıcının güvenilirliği hemen hemen anlamsızdır. Asma kilit simgesi varsa, kullanıcıların umrunda değil. Bir güvenlik ekibine sahip bir Fortune 500 şirketiyle çalışıyorsanız, belirli bir satıcıya ihtiyaç duyabilirler, ancak aksi halde kimin umurunda? StartSSL'ye gelince, yaygın olarak desteklendikleri görülüyor: "tüm büyük tarayıcılar StartSSL desteği içeriyor" - en.wikipedia.org/wiki/StartCom
ceejayoz

1
Yürekliliğin ışığında iptal ücretini alan ve saldırıya uğrayan ve saldırıya uğrayan bir sağlayıcı bir fark yaratmazsa ve sertifikaları yeniden üretme zamanları bir şirketin kredibilitesine zarar vermezse, güvenilirlik konusunda haklısınızdır. bu farklı bir konu). Tarayıcı kabulleri çok yüksek olsa da, diğer sağlayıcılar daha düşüktür - bkz. Forum.startcom.org/viewtopic.php?f=15&t=1802
davidgo

3
Sizce kaç son kullanıcı a) Sertifikayı kimin verdiğini kontrol edin ve b) Heartbleed iptalleri için StartSSL ücretlendirmesi hakkında bilgi sahibi olun. Cehennem, ben bir SSL yayınladı kim kontrol etmezler. Ne yaptıkları berbattı . Sertifikalarını kullanarak kaybedeceğiniz insan sayısı muhtemelen tek rakamdaki rakamlar demek istediğim.
ceejayoz

StartSSL'nin artık Google Chrome tarafından güvenilmeyeceğini unutmayın. Bkz security.googleblog.com/2016/10/...
sbrattla

@sbrattla yup - elbette, startssl, bu yorumu yazdığımda artık şirket değil. Wosign bunu gizlice aldı - Kasım 2015'te.
davidgo

1

Güvenlik gereksinimlerinize göre Wildcard SSL sertifikası seçmelisiniz.

Wildcard SSL Sertifikası Satın Almadan Önce, aşağıda belirtilen birkaç faktörden haberdar olmalısınız

  1. Markanın İtibar ve Güven Düzeyi: W3Tech’lerin SSL sertifika yetkilileriyle ilgili son anketlerine göre , Comodo Symantec’i devraldı ve% 35,4 pazar payı ile en güvenilir CA oldu.

  2. Tip Özellikleri veya Wildcard SSL: Symantec, GeoTrust ve Thawte gibi SSL Sertifika yetkilileri işletme onaylı Wildcard SSL Sertifikası sunmaktadır. Daha fazla ziyaretçi çeker ve müşterinin güven faktörünü de arttırır. Diğer CA, Comodo ve RapidSSL yalnızca etki alanı doğrulamasıyla Wildcard SSL sunuyor.

Symantec'in Wildcard SSL'si, her bir alt etki alanını kötü amaçlı tehditlere karşı tarayan günlük güvenlik açığı değerlendirmesi ile de geliyor.

İşletme doğrulaması olan joker karakter, kuruluş alanında URL alanını görüntüler.

  1. SSL Fiyatı: Symantec, joker karakterle birlikte birden fazla özellik sunduğundan, fiyatı Comodo ve RapidSSL ile karşılaştırıldığında yüksektir.

Bu nedenle, web sitenizi ve alt etki alanlarınızı işletme doğrulaması ile güvenceye almak istiyorsanız, Symantec, GeoTrust veya Thawte seçeneklerinden birini seçmelisiniz ve etki alanı doğrulaması için Comodo veya RapidSSL ile gidebilirsiniz. Ayrıca günlük güvenlik açığı değerlendirmesi ile çok katmanlı güvenlik kurmak istiyorsanız, Symantec'in Wildcard Solution ürününü kullanabilirsiniz.


5
Cevabınız için teşekkürler, ancak pazar payının güvene işaret ettiği görüşünde değilim Comodo en büyük pazar payına sahip olabilir, çünkü web sitesi sahipleri daha ucuz sertifikaları tercih ederler, Comodo'ya Symantec'ten daha fazla güvendikleri için değil. Comodo'nun pazar payı 3.3%Symantec'in çok önünde olduğunda en güvenilir olduğu sonucuna varmak oldukça zordur; Ayrıca, bir kişi bir sitenin Verizon sertifikası kullandığını görürse, güvenleri Verizon'un SSL sertifika pazar payına karşılık gelecek 0.7%mi? - Hayır. İş geçerliliği hoş bir dokunuş, ancak sıradan insan için ne gibi bir fark yarattığını sorguladım.
user664833

Yukarıdaki yorumu kabul ediyorum. Comodo bir kereden fazla saldırıya uğradı ve imza anahtarları gizlendi. Hackerlardan gelen transkriptler hala ağın etrafında yüzüyorlar (ZF0 ve Comodo'yu ara). İmzalama belgelerinin kullanımında çok özensiz davrandılar.
Aaron
Sitemizi kullandığınızda şunları okuyup anladığınızı kabul etmiş olursunuz: Çerez Politikası ve Gizlilik Politikası.
Licensed under cc by-sa 3.0 with attribution required.