Sitemin Chrome'un adres çubuğunda yeşil bir kutu göründüğü şekilde doğrulanmasını nasıl sağlayabilirim?


26

Sitemin Google Chrome tarafından doğrulanmasını sağlarım, böylece adres çubuğunda yeşil bir kutu olur? Gerçekten nasıl yapıldığını bilmiyorum. Ayrıca, Google’dan doğrulamasını istemek zorunda mıyım?


7
Sitenin HTTPS / SSL / TLS için Genişletilmiş Doğrulama (EV) güvenlik sertifikasına sahip olduğunu belirten yeşili mi soruyorsunuz?
Stephen Ostermiller

@StephenOstermiller evet
TwentyCharMax

8
Bunun için ödemek zorunda.
Evorlor

12
Lets Encrypt EV sertifikaları bile sunmuyor. SSS'sinde : letsencrypt.org/docs/faq Yalnızca etki alanı doğrulaması (DV) sertifikaları sunarlar.
Stephen Ostermiller

5
@Alex NO, LetsEncrypt'dan sertifika almak size "yeşil kutu" vermez. Web sitenize HTTPS üzerinden hizmet vermek çoğu tarayıcıda bir kilit görüntüler, ancak şirket adınızı gösteren "yeşil kutu" yalnızca LetsEncrypt’ın sunmadığı bir EV sertifikanız varsa gösterilir.
BlueCacti 27:16

Yanıtlar:


34

Chrome adres çubuğundaki 'yeşil kutu', Google’ın doğrulamasıyla ilgili bir şey değildir - Stephen, sorunuzun yorumunda belirtildiği gibi, sitenizin Genişletilmiş Doğrulama (EV) güvenlik sertifikasına sahip olduğunun bir göstergesidir.

'Yeşil kutu'

Bu, genellikle birçok SSL sertifika sağlayıcısı tarafından sunulan 'premium' bir SSL ürünüdür. Bu sertifikalardan birini almak için, başlangıç ​​için en iyi yer genellikle bir sertifika imzalama isteği oluşturma, sizin için sertifikayı satın alma ve yükleme işleminin tamamını gerçekleştiren web sunucunuzdur. Bunu web barındırma kontrol paneliniz aracılığıyla kendiniz yapmanız bazen mümkündür, ancak bunun için yolunuzu bilmeniz gerekir.

Bunu yapma yoluna gitmeye karar verirseniz, çoğu güvenilir sertifika sağlayıcısı size bir EV sertifikası sunabilmelidir. Bunlar, Comodo, Thawte, Verisign ve diğerleri gibi şirketleri içerir. Genellikle, popüler barındırma kontrol panellerinde kurulum için talimatlar da sağlarlar.


25
EV sertifikalarının kişilere verilmediğinden bahsetmek de önemlidir.
Michael Hampton

3
Bir EV sertifikası, ancak CA, sertifikayı satın almanıza izin verildiğini doğruladıktan ve etki alanı gerçekten yasal tesise ait olduğunu doğruladıktan sonra tüzel kişilere verilir. -> en.wikipedia.org/wiki/Extended_Validation_Certificate - Genişletilmiş Doğrulama Sertifikası (EV), bir web sitesini veya yazılım paketini kontrol eden tüzel kişiliği kanıtlayan ortak bir sertifikadır. Bir EV sertifikası almak, talep eden kuruluşun kimliğinin bir sertifika yetkilisi (CA) tarafından doğrulanmasını gerektirir.
BlueCacti

30

Tim Malone'un dediği gibi, bu genellikle sertifika yetkilileri tarafından primlerle satılan özel bir SSL sertifikası türüdür. Gidiş oranı genellikle en az birkaç yüz dolar.

Tim'in bahsetmediği ve yükselen fiyatın nedeninin bir kısmı, sertifikayı satın aldığınız CA tarafından gönderilmesi ve kontrol edilmesi gereken belirli bir miktar evrak işinin bulunmasıdır. Bu evrak genellikle sertifikayı talep eden işletmenin usulüne uygun olarak devlete veya ülkeye kayıtlı olduğunu, şirketten istek üzerine imza atması için bir yöneticiyi ve muhtemelen başka şeyleri onaylamayı içerir. Diğer sertifikalardan farklı olarak, yalnızca satın alamaz, beş dakikalık bir otomatik doğrulama yapabilir ve sertifikanın en fazla birkaç saat içinde kurulmasını sağlayamazsınız. Bu sertifikalara "Genişletilmiş Doğrulama" denir.


15

Sanırım bu soru biraz daha arka planı hak ediyor ... Temelde noter gibi davranan ve erişmekte olduğunuz alanın gerçekten olduğunu onaylayan bir Sertifika Yetkilisi (CA) tarafından verilebilecek farklı SSL / TLS sertifikaları var. gerçek site ve güvenli bir şekilde erişiyorsunuz.

HTTPS kullanan bir siteye eriştiğinizde, sitenin sunucusu SSL / TLS sertifikasını ve hangi tarayıcının kontrol edeceğini gönderir. Gösterilen "Yeşil kilit", sitenin sertifikasının geçerli olduğu (CA tarafından imzalanan) geçerli olduğu ve sayfanın tüm içeriğinin ve bağlantının şifreli olduğu anlamına gelir. Yeşil bir kilit, o alan tarafından kullanılan gerçek sunucuya gerçekten bağlı olduğunuzu gösterir.

Diğer "yeşil kilit" türü, işletmenin ismine sahiptir ve geçerli bir Genişletilmiş Doğrulama (EV) SSL / TLS sertifikasıdır. Yalnızca işletmeler EV sertifikaları için başvurabilir ve bunlar, google.com sitesinin gerçekten Google, Inc.’e ait olduğundan gerçekten emin olan bir Sertifika Yetkilisi (CA) tarafından daha kapsamlı bir yayın süreci içerir .

İkisi arasındaki farkı görün: görüntü tanımını buraya girin

Genellikle, çok karmaşık olmayan, şifreleri saklamayan statik web siteleri veya hassas bilgilerin gerçekten HTTPS ve SSL sertifikaları kullanarak trafiğini şifrelemeleri gerekmez (ancak çok teşvik edilirler ). Bu soruda belirtildiği gibi, HTTPS kullanmak sadece bağlantıyı sağlamakla kalmaz, aynı zamanda basit statik siteler için bile önemli olan özgünlüğü sağlar .

Kişisel web siteleri için düzenli bir DV (Etki Alanı Doğrulama) SSL / TLS sertifikası alabilirsiniz. Bunu yapmanın yolu, sitenizin nerede barındırıldığına bağlıdır, ancak bunun esas amacı, özel bir anahtar (lütfen 2048-bit) oluşturmanız ve onunla birlikte bir Sertifika İmzalama İsteği (domainame.csr) dosyası oluşturmanız gerekir. CA size bir sertifika vermek / imzalamak için. CA imzalı bir genel sertifikaya ve özel anahtarınıza sahip olduktan sonra, web sunucunuza nerede olduklarını söyleyin ve SSL / TSL kullanmak için, detaylar kurulumunuza bağlı olarak değişir.

Düzenli bir SSL sertifikası almak için bsw adlı bir siteyi kullanabilirsiniz. HTH


7
"Genellikle, çok karmaşık olmayan, parola saklamayan veya hassas bilgilerin bulunduğu statik web sitelerinin HTTPS ve SSL sertifikalarını kullanarak trafiklerini şifrelemeleri gerekmez." İnsanlar aynı fikirde değil. Ayrıca, HTTP / 2'nin şifrelenmemiş moddaki ana tarayıcılardan hiçbiri tarafından desteklenmediğini unutmayın; bu nedenle, eğer HTTP / 2 istiyorsanız , HTTPS ile konuşmanız gerekir .
bir CVn

6
"Genellikle, çok karmaşık olmayan, parola saklamayan veya hassas bilgilerin bulunduğu statik web sitelerinin HTTPS ve SSL sertifikalarını kullanarak trafiklerini şifrelemeleri gerekmez." Sunucunuza ve bana geri dönen her veri parçasını şifrelemiyorsanız, size gerçekten trafik vermem gerekmez. Ayrıca, her yerde tam HTTPS kullanmıyorlarsa, herhangi bir web sitesi arama sıralamasında bir etki yaratacaktır. Ayrıca, etki alanı HTTPS kullanmıyorsa, Chrome'da parlak kırmızı renkte "Güvenli Değil" yazan bir uyarı üçgeni içeren yeni bir adres çubuğu simgesi de vardır. ---> i.imgur.com/ahR6dMg.png
dhaupin 26:16

1
@dhaupin Teşekkürler. Yaklaşan "Güvenli Değil" uyarısı bana haber, bunu okumak zorunda kalacağım. Ancak, SSL sertifikalarını kullanan siteler bile tüm trafiklerini şifrelemez (statik içerik) ... bu sitenin https kullanan her şeyi sunmadığını unutmayın.
unknownprotocol

1
@ MichaelKjörling HTTPS'ye hizmet etmenin her zaman daha iyi olduğunu biliyorum, ancak bazı basit bilgi içeren html siteleri için, bazen bir CA sorunu sertifikası alma işleminin değmediğinden daha güç olduğunu düşünüyorum.
unknownprotocol

Stack Exchange'i neredeyse yalnızca HTTPS üzerinden kullanmak, şu anda siteye özgü Meta siteleri hariç tutmak ve kullanıcıların HTTP'de açıkça yazılanlarda belirtilen resimleri hariç tutmak mümkün. Ve bir DV SSL sertifikası alma işlemi, kesinlikle Let's Encrypt'tan önce bile zahmetli değil. EV sertifikaları başka bir meseledir, ancak birçok site için, EV sertifikaları önemli bir değer katmaz; HTTPS, düz metin yerine HTTP yapar .
Bir CVn

5

Diğer yanıtlar sertifikanın nasıl alınacağını söyler, ancak sertifikayı kurduktan sonra bile yeşil çubuğu görmek için kullanıcılarınızın sitenizi HTTPS üzerinden kullanmaları gerektiğini belirtmeyin.

Yeşil doğrulamanın gösterilmesi sizin ve siteniz için önemliyse, kullanıcıların her zaman doğrulamaya sahip HTTPS sürümünü kullanmaları için HTTP sitenizi HTTPS sitenize yönlendirmeniz gerekir.


5
Ve eğer gerçekten önemliyse, HTTPS ile birlikte HSTS ayarlamalısınız .
CVn

HTTPS ile başladığınızda, (güvensiz) HTTP sitenizi kullanan istemcilerin otomatik olarak HTTPS sürümünü kullanmaya başlaması için bir HSTS başlığı kullanmanız gerekir. Hangi başlıkların eksik olduğunu ya da yanlış yapılandırıldığını gösteren güzel bir site var: securityheaders.io
BlueCacti

1
@GroundZero Evet, HSTS kullanmalısınız. Ancak bunun sorunun kapsamına nasıl eklendiğini anlamıyorum. HSTS, EV ile ilişkili değildir. Soru özellikle EV ile ilgili. Öyleyse, HSTS’nin önyüklemesinden de bahsedebilirsiniz. Veya OCSP zımbalama. Veya tuşa basma. Ya da bu ya da böyle. Ve sadece birkaç başlık ayarlamaktan daha doğru yapmanız gereken çok şey var .
Num Lock

-3

Etkin bir SSL imzanız varsa, yeşil simgeyi kesinlikle yalnızca Google Chrome'da değil, Firefox'ta da görürsünüz. Web siteniz için bir HTTPS entegrasyonu almaya çalışın. Ben burada oldukça yeniyim, bu nedenle bazı nedenlerden dolayı herhangi bir bağı paylaşamıyorum. Bununla birlikte, Google’dan çıkabilirsiniz.


Yeşil çubuğun alınması sadece herhangi bir SSL sertifikasından daha fazlasını gerektirir. Özellikle genişletilmiş bir doğrulama (EV) sertifikası alır.
Stephen Ostermiller
Sitemizi kullandığınızda şunları okuyup anladığınızı kabul etmiş olursunuz: Çerez Politikası ve Gizlilik Politikası.
Licensed under cc by-sa 3.0 with attribution required.