Encryption everywhere сертификат что это

Сертификаты EV SSL: есть ли жизнь после смерти?

В новых версиях Chrome 77 и Firefox 70 (выйдет 22 октября) EV-сертификаты с расширенной проверкой лишились своего привычного места в адресной строке. Теперь они на первый взгляд не отличаются от обычных DV-сертификатов, которые валидируют домен. Дополнительная информация о компании раскрывается только по нажатию пиктограммы с замочком, но не в адресной строке.

Encryption everywhere сертификат что это. Смотреть фото Encryption everywhere сертификат что это. Смотреть картинку Encryption everywhere сертификат что это. Картинка про Encryption everywhere сертификат что это. Фото Encryption everywhere сертификат что это
Так выглядит информация о сертификате EV SSL в Firefox 70

Критики индустрии рады, что «торговля воздухом» прекратится. Но сами регистраторы считают, что EV SSL рано хоронить.

Сертификаты с расширенной проверкой

Сертификат c расширенной проверкой (Extended Validation, EV) — тип сертификата HTTPS, в котором центр сертификации проводит дополнительную проверку владельца домена, привязывая домен к юридическому лицу. Сама процедура может занимать до двух недель. Аналогично банковским стандартам Know Your Client проверяются адрес и телефон компании. Эта информация затем внедряется в сертификат и заверяется цифровой подписью центра сертификации.

Обычные DV-сертификаты просто подтверждают, что владелец контролирует домен, указанный в сертификате. При этом центр сертификации не имеет понятия, кто является владельцем домена и не имеет возможности с ним связаться:

Это фактически анонимные сертификаты, полезные только для шифрования трафика по HTTPS. Они никак не указывают на безопасность сайта: кто угодно может получить такой сертификат через автоматизированную процедуру.

Раньше большинство браузеров отображали название юридического лица и юрисдикцию прямо в адресной строке, рядом с URL, как показано на иллюстрации ниже.

Encryption everywhere сертификат что это. Смотреть фото Encryption everywhere сертификат что это. Смотреть картинку Encryption everywhere сертификат что это. Картинка про Encryption everywhere сертификат что это. Фото Encryption everywhere сертификат что это

Прежний UI для отображения сертификатов EV в браузерах Firefox, Safari и Chrome

Первым от этой практики отказался Safari. Он перестал отображать название юридического лица, а при наличии EV-сертификата домен просто окрашивается в зелёный цвет. Затем изменился интерфейс Chrome.

Encryption everywhere сертификат что это. Смотреть фото Encryption everywhere сертификат что это. Смотреть картинку Encryption everywhere сертификат что это. Картинка про Encryption everywhere сертификат что это. Фото Encryption everywhere сертификат что это
Chrome 76

Encryption everywhere сертификат что это. Смотреть фото Encryption everywhere сертификат что это. Смотреть картинку Encryption everywhere сертификат что это. Картинка про Encryption everywhere сертификат что это. Фото Encryption everywhere сертификат что это
Chrome 77

22 октября 2019 года планируется финальная версия Firefox 70 с таким же изменением.

Encryption everywhere сертификат что это. Смотреть фото Encryption everywhere сертификат что это. Смотреть картинку Encryption everywhere сертификат что это. Картинка про Encryption everywhere сертификат что это. Фото Encryption everywhere сертификат что это
Firefox 69

Encryption everywhere сертификат что это. Смотреть фото Encryption everywhere сертификат что это. Смотреть картинку Encryption everywhere сертификат что это. Картинка про Encryption everywhere сертификат что это. Фото Encryption everywhere сертификат что это
Firefox 70

Нужно заметить, что методические рекомендации Форума CA/Browser для EV (раздел 2) конкретно указывают, что основная цель сертификатов EV — информирование пользователей о юридической идентификации бизнеса, с которым они взаимодействуют через веб-сайт. Вторичная цель — борьба с фишингом и другими вредоносными видами веб-активности.

Почему браузеры убрали индикатор EV SSL

Главная причина — желание разработчиков оптимизировать интерфейс браузера, поскольку длинная адресная строка не помещается на экраны мобильных устройств. Однако они не могли жертвовать безопасностью ради удобства. Компания Google инициировала специальное исследование, на основании которого сделала вывод, что отказ от EV всё-таки не снижает безопасность. Это исследование зажгло зелёный свет перед изменением UI, которого требовали разработчики интерфейсов для удобства пользователей.

Речь об исследовании, проведённом специалистами по дизайну интерфейсов и безопасности Google (группа Chrome Security UX). Они пришли к выводу, что «EV UI не обеспечивает защиту пользователей должным образом».

Google отмечает, что «значок EV занимает ценное пространство экрана, может показывать поддельные названия компаний в пользовательском интерфейсе и мешает Chrome двигаться к нейтральной, а не положительной индикации защищённых соединений». По логике специалистов Chrome Security UX, строка с EV-сертификатом — это положительная индикация TLS, в то время как более действенной с точки зрения воздействия на пользователей является нейтральная индикация. Поэтому в перспективе сайты с HTTPS будут лишены пиктограммы «замочка», а для сайтов без HTTPS будет отображаться предупреждение безопасности. Это подтолкнёт все сайты к установке SSL-сертификатов.

В исследовании Google отмечаются слабости сертификатов EV:

Что даёт расширенная проверка

Совет безопасности CA считает ошибкой решение убрать EV из адресной строки. Организация, которая объединяет ряд ведущих центров сертификации, приводит такие доводы:

1. Только сертификат EV может подтвердить принадлежность сайта определённой компании. Невозможно обеспечить защиту конфиденциальных данных пользователя, если мы не знаем, какая компания владеет доменом.

2. Защита от фишинга. Исследования показывают, что злоумышленники активно пользуются сертификатами DV, заказывая их тысячами бесплатно через автоматизированную анонимную процедуру.

В то же время получить сертификат EV мошенникам затруднительно.

Encryption everywhere сертификат что это. Смотреть фото Encryption everywhere сертификат что это. Смотреть картинку Encryption everywhere сертификат что это. Картинка про Encryption everywhere сертификат что это. Фото Encryption everywhere сертификат что это

Вот результаты исследования 3494 фишинговых сайтов с SSL-сертификатами в феврале 2019 года:

Encryption everywhere сертификат что это. Смотреть фото Encryption everywhere сертификат что это. Смотреть картинку Encryption everywhere сертификат что это. Картинка про Encryption everywhere сертификат что это. Фото Encryption everywhere сертификат что это

3. Совет безопасности CA считает ошибкой тезис Google о том, что можно отказаться от индикатора EV на том основании, что пользователи не воспринимают его как положительный индикатор безопасности. Во-первых, более квалифицированные пользователи всё-таки знают разницу в типах сертификатов. Во-вторых, стоило бы предпринять усилия по информированию менее квалифицированных пользователей, которые не понимают отличия DV и EV. В-третьих, восприятие пользователя зависит от контекста: такие простые меры, как ремень безопасности в автомобиле, люди не замечают в обычных комфортных условиях, но это не повод отказываться от ремней безопасности.

4. Недостаточно полагаться только на URL для распознавания фишинга. Даже в исследовании Google отмечается, что пользователи испытывают затруднения, анализируя URL, и часто не замечают в нём ошибки и опечатки на фишинговых сайтах. В то же время индикатор EV не требует анализа URL.

Совет безопасности CA считает, что недостатки нынешних сертификатов EV — это повод поработать над их улучшением, а не причина для отказа. Статистика показывает, что сертификат EV лучше всего отсеивает фишинговые сайты. Чтобы эффективно его использовать, браузерам следует договориться о стандартной индикации, считает Совет безопасности, опять приводя аналогию из автомобильного мира: если знак «Стоп» отличается от страны к стране и от штата к штату, а водители не понимают его значения, то это не повод убирать со всех дорог знаки «Стоп», потому что они неэффективны.

Несмотря на визуальные изменения в браузерах, EV остаётся надёжным индикатором безопасности. Он по-прежнему подтверждает валидность юридического лица, просто теперь эта информация переместилась в другое место. Пользователям придётся щёлкнуть по пиктограмме с замочком, чтобы увидеть эти сведения.

Так что слухи о смерти EV-сертификатов оказались преждевременными. Есть вероятность, что специалисты по безопасности и дизайнеры разберутся в вопросе и скорректируют интерфейсы. Сейчас этот вопрос обсуждается с разработчиками браузеров.

Источник

Бесплатный SSL-сертификат для сайта в чем подвох?

Encryption everywhere сертификат что это. Смотреть фото Encryption everywhere сертификат что это. Смотреть картинку Encryption everywhere сертификат что это. Картинка про Encryption everywhere сертификат что это. Фото Encryption everywhere сертификат что это

Если Вы по какой-то причине озадачились бесплатным SSL-сертификатом для своего сайта, то я Вам советую сто раз подумать прежде чем связываться с бесплатными сертификатами, а точнее с центрами, которые выдают таковые сертификаты. Как и все бесплатное, бесплатные сертификаты своего рода сыр в мышеловке, в эту мышеловку попался и я. Наверняка Вы слыхали про китайские сертификаты, которые выдавались аж на три года, а тут ещё гугл с яндексом как сговорились, говорят мол будем делать а-я-яй сайтам без сертификатов, а тут уже и хостеры подхватили эту тему и давай сертификаты впаривать налево и направо не разбираясь надо это вообще сайту или нет.

Так ли нужен сертификат сайту?

Наличие сертификата это всегда здорово, особенно если это сертификат, например, типа EV стоимостью несколько тысяч рублей в год. Если на Вашем сайте установить такой сертификат, то в адресной строке рядом с адресом Вашего сайта поселится название Вашей организации:

Encryption everywhere сертификат что это. Смотреть фото Encryption everywhere сертификат что это. Смотреть картинку Encryption everywhere сертификат что это. Картинка про Encryption everywhere сертификат что это. Фото Encryption everywhere сертификат что это

Но такой сертификат могут получить только юридические лица после длительной проверки организации. Но мы то хотим халявы!

Одним из популярных центров, которые которые раздают халявные бесплатные сертификаты, является StartSSL. Долгое время люди переводили свои сайты на эти сертификаты, писали кучи статей о том, как получить бесплатный сертификат. Затем всем известные WoSogn со своими сертификатами на 3 года. Вот и я повелся на халяву прикрутив себе халявный сертификат от наших китайских друзей. Был ли от этого явный прирост посещаемости? Вряд ли. Во всяком случае прирост был не больше чем погрешность ибо динамика роста практически осталась той же какой была и до установки сертификата.

Все шло замечательно пока Opera, которой я пользуюсь в качестве основного браузера, не показала мне интересное сообщение при очередном посещении моего сайта:

Encryption everywhere сертификат что это. Смотреть фото Encryption everywhere сертификат что это. Смотреть картинку Encryption everywhere сертификат что это. Картинка про Encryption everywhere сертификат что это. Фото Encryption everywhere сертификат что это

«Твою же ж мать….» — прозвучало в моей голове, а потом я пошел проверять как сайт открывается в других браузерах, как оказалось на тот момент только Opera послала нафик сертификат от WoSogn. К слову сказать на тот момент основным зеркалом сайта был домен с www, мне бы дураку свалить по тихой с этого SSL, но дурная голова, как понимаете, не дает покоя. В итоге был взят халявный сертификат от хостера на 1 год и вот тут меня ждала западня, поскольку данный сертификат был типа «1d», то есть сертификат выдается только на домен site.ru, а на www.site.ru сертификата нет. Вот и получилось что я своими руками обвалил трафик своего сайта.

Вероятные проблемы с сайтом

Обратите внимание на то, что даже платные сертификаты могут не поддерживаться некоторыми браузерами, по этой причине перед тем, как выбрать центр сертификации обратите внимание на то, какие браузеры поддерживают корневые сертификаты этого центра.

В случае с бесплатными сертификатами, центр, который выдал Вам сертификат, не несет перед Вами ответственности и ничего не гарантирует и в случае если сертификаты будут отозваны или их перестанут поддерживать основные браузеры, то у Вас, точнее у Вашего сайта возникнут проблемы в виде такоо сообщения:

Encryption everywhere сертификат что это. Смотреть фото Encryption everywhere сертификат что это. Смотреть картинку Encryption everywhere сертификат что это. Картинка про Encryption everywhere сертификат что это. Фото Encryption everywhere сертификат что это

Как видите я не могу зайти на такой сайт даже при большом желании, браузер мне этого в принципе не дает. В конечном итоге от бесплатного сертификата пользы Вы не получите, а вот проблем от непредвиденных обстоятельств Вы наверняка огребете.

А вот собственно дополнение спустя несколько месяцев. Привожу статистику посещаемости. Проблемы с бесплатным сертификатом, а точнее проблемы вызванные с отказом поддержки сертификатов браузерами, привели к падению трафика, которое сайт отыграл только в августе (см. фото).

Encryption everywhere сертификат что это. Смотреть фото Encryption everywhere сертификат что это. Смотреть картинку Encryption everywhere сертификат что это. Картинка про Encryption everywhere сертификат что это. Фото Encryption everywhere сертификат что это

Как видите вместо роста в апреле был спад, учитывая что рост должен был составить примерно 13%, то из-за, простите, сраного сертификата, я не досчитался нескольких тысяч посетителей.

Какие типы сертификатов бывают

Новичкам, которые решили приобрести себе сертификат для своего сайта на первых порах достаточно трудно разобраться в их обозначении и предназначении, а их, этих типов, достаточно много и у каждого не только свое предназначение, но и стоимость существенно отличается.

По типу верификации сертификаты делятся на три типа:

Сертификаты делятся по поддержке доменов на три типа:

Конечно же бесплатные сертификаты не имеют подобной типизации поскольку Вам дают возможность выпустить кучу сертификатов на каждый домен, то есть один сертификат на site.ru, второй на www.site.ru, третий на blog.site.ru и т.д.

Но если углубиться в тему сильнее, то типов сертификатов несколько больше:

Сертификаты c поддержкой IDN

IDN (англ. Internationalized Domain Names) — доменные имена, которые содержат символы национального алфавита, например сайт.рф.

Не все центры сертификации указывают наличия поддержки IDN-доменов, но и далеко не все имеют эту поддержку и вот список некоторых из центров, которые поддерживают такие домены:

Где и как получить сертификат

Поскольку я категорически не советую Вам использовать бесплатный сертификат, то вариантов у нас в принципе не так уж и много. Что бы не заморачиваться нюансами процесса выпуска сертификата с последующей установкой, то есть смысл рассмотреть переезд к хостеру, который сделает все за Вас, Вам останется всего лишь это оплатить.

Поэтому вместо того, что бы заморачиваться изучением темы SSL-сертификатов, лучше заморочиться хостером, который сделает все за Вас. Из всего великого множества хостинов могу посоветовать следующие:

Хостинг от СпейсВеб

Услугами этого хостера я пользуюсь достаточно давно и претензий к его работ нет в принципе. Перед нами достаточно богатый выбор, начиная от бесплатного, заканчивая EV:

Encryption everywhere сертификат что это. Смотреть фото Encryption everywhere сертификат что это. Смотреть картинку Encryption everywhere сертификат что это. Картинка про Encryption everywhere сертификат что это. Фото Encryption everywhere сертификат что это

Как мы видим нам дают возможность получить бесплатный сертификат (на 1 год, после завершения срока действия сертификата необходимо будет приобрести платный), а так же приобрести более расширенный. На данный момент представлено всего три центра сертификации:

Ссылка на сайт хостера: https://sweb.ru/

Если вдруг решитесь заказать там хостинг, то укажите промокод: UMMIAZED

Хостинг от REG.RU

Тут к нашему вниманию сертификаты только от GlobalSign, во всяком случае на странице приведены сертификаты только от этого центра.

Самый дешевый сертификат AlphaSSL за 1499 рублей:

Encryption everywhere сертификат что это. Смотреть фото Encryption everywhere сертификат что это. Смотреть картинку Encryption everywhere сертификат что это. Картинка про Encryption everywhere сертификат что это. Фото Encryption everywhere сертификат что это

Но кроме всего прочего REG.RU обещает бесплатный сертификат на год, того же GlobalSign при заказе услуги хостинга. Стоит отметить тот факт, что в отличии от СпейсВеб, который предлагает бесплатный SSL-сертификат на год только 1d без www, то REG.RU предлагает сертификат 1d+www. Собственно ссылка на новость: https://www.reg.ru/company/promotions/5063

Хостинг от Majordomo

Ничего не могу сказать по поводу данного хостинга, привожу его в пример лишь по причине его популярности. Данный хостинг предлагает нам сертификаты от Comodo и за самый простой просит 990 рублей.

Encryption everywhere сертификат что это. Смотреть фото Encryption everywhere сертификат что это. Смотреть картинку Encryption everywhere сертификат что это. Картинка про Encryption everywhere сертификат что это. Фото Encryption everywhere сертификат что это

Акций с бесплатными сертификатами у этого хостера нет, во всяком случае я таковых там не обнаружил.

Собственно ссылка на страницу с перечнем SSL-сертификатов: https://www.majordomo.ru/ssl

UPD. ЛидерТелеком

На просторах сети попался мне данный сервис. Чем он привлек мое внимание, так это принципом подбора сертификата. Производится он простеньким опросом, где Вы выбираете нужные пункты, которые характеризуют Вашу ситуацию и в конечном итоге Вам предлагается подходящий вариант за умеренную цену.

Для подбора сертификата достаточно пройти на страницу сервиса и потыкать варианты.

Выводы

Для себя я окончательно решил, бесплатные SSL-сертификаты — категорическое «нет». Пользы практически никакой, а проблемы, в случае отказа в поддержке таких сертификатов, будут серьезные. На данный момент (Апрель 2017) у меня установлен бесплатный сертификат Symantec Site Starter на один год, по истечении этого года мне придется купить другой сертификат, но у меня есть время подумать перейти ли мне на http или отдать три тысячи за нормальный сертификат.

Не то, что бы я стремаюсь http, скорее мне лень перелопачивать свои статьи в поисках ресурсов подгружаемых через https. Если бы такая статья была написана ранее и попалась бы мне на глаза до того как я решил приобрести себе бесплатный сертификат от WoSign, то я бы отказался в принципе от перехода на https. Решился бы на него только тогда, когда в этом появилась бы жизненная необходимость.

Если на Вашем сайте ничего не продается и не принимаются платежи, то на данный момент нет особого смысла заморачиваться переходом на https, что бы Вам не говорили различные сеошники о том, что https — это фактор ранжирования. Вот только фактор этот на данный момент ничтожен, изменится ли его значимость в будущем? Поживем увидим.

Источник

SSL-сертификаты

SSL-сертификаты от всемирно известных компаний в области защиты информации Thawte и GeoTrust — для безопасности сайта и повышения доверия клиентов.

Encryption Everywhere *Thawte SSL 123Thawte SSL WebserverGeoTrust Rapid SSL WildCardGeoTrust TrueBusiness ID EVThawte SSL Webserver WildCard
Encryption everywhere сертификат что это. Смотреть фото Encryption everywhere сертификат что это. Смотреть картинку Encryption everywhere сертификат что это. Картинка про Encryption everywhere сертификат что это. Фото Encryption everywhere сертификат что этоEncryption everywhere сертификат что это. Смотреть фото Encryption everywhere сертификат что это. Смотреть картинку Encryption everywhere сертификат что это. Картинка про Encryption everywhere сертификат что это. Фото Encryption everywhere сертификат что этоEncryption everywhere сертификат что это. Смотреть фото Encryption everywhere сертификат что это. Смотреть картинку Encryption everywhere сертификат что это. Картинка про Encryption everywhere сертификат что это. Фото Encryption everywhere сертификат что этоEncryption everywhere сертификат что это. Смотреть фото Encryption everywhere сертификат что это. Смотреть картинку Encryption everywhere сертификат что это. Картинка про Encryption everywhere сертификат что это. Фото Encryption everywhere сертификат что этоEncryption everywhere сертификат что это. Смотреть фото Encryption everywhere сертификат что это. Смотреть картинку Encryption everywhere сертификат что это. Картинка про Encryption everywhere сертификат что это. Фото Encryption everywhere сертификат что это
256256256256256256
Стоимость за 1 годбесплатно3200560086001350023600

* SSL-сертификат Encryption Everywhere предоставляется в рамках акции «Бесплатные SSL-сертификаты Encryption Everywhere».

Как приобрести SSL-сертификат

Encryption everywhere сертификат что это. Смотреть фото Encryption everywhere сертификат что это. Смотреть картинку Encryption everywhere сертификат что это. Картинка про Encryption everywhere сертификат что это. Фото Encryption everywhere сертификат что это Encryption everywhere сертификат что это. Смотреть фото Encryption everywhere сертификат что это. Смотреть картинку Encryption everywhere сертификат что это. Картинка про Encryption everywhere сертификат что это. Фото Encryption everywhere сертификат что это

Безопасная передача данных

При установленном SSL-сертификате информация, вводимая на сайте (персональные данные, пароли, данные банковской карты или другая конфиденциальная информация), будет передаваться по протоколу HTTPS, поддерживающему шифрование и обеспечивающему защиту этих данных.

Этот протокол широко используется по всему миру и его наличие считается обязательным для платежных систем и сайтов, через которые производится оплата.

Encryption everywhere сертификат что это. Смотреть фото Encryption everywhere сертификат что это. Смотреть картинку Encryption everywhere сертификат что это. Картинка про Encryption everywhere сертификат что это. Фото Encryption everywhere сертификат что это Encryption everywhere сертификат что это. Смотреть фото Encryption everywhere сертификат что это. Смотреть картинку Encryption everywhere сертификат что это. Картинка про Encryption everywhere сертификат что это. Фото Encryption everywhere сертификат что это

Подтверждение
подлинности

При установке сертификата вам необходимо подтвердить свои права на владение данным сайтом. Таким образом, любой пользователь, зашедший на сайт, может быть полностью уверен, что он не является мошенническим.

Encryption everywhere сертификат что это. Смотреть фото Encryption everywhere сертификат что это. Смотреть картинку Encryption everywhere сертификат что это. Картинка про Encryption everywhere сертификат что это. Фото Encryption everywhere сертификат что это Encryption everywhere сертификат что это. Смотреть фото Encryption everywhere сертификат что это. Смотреть картинку Encryption everywhere сертификат что это. Картинка про Encryption everywhere сертификат что это. Фото Encryption everywhere сертификат что это

Продвижение
в Google

Факт наличия защищенного соединения HTTPS учитывается при выдаче результатов поисковых запросов в системе Google. Изменив правила ранжирования, компания с мировым именем заботится о защите пользователей в сети и принимает меры, побуждающие разработчиков и держателей сайтов повышать безопасность своих ресурсов.

Таким образом, устанавливая SSL, вы повышаете свои позиции в поисковой выдаче Google.

Специалисты нашей компании всегда готовы помочь вам!

Они подберут подходящий тариф для вашего проекта и окажут содействие при переносе сайта на наш хостинг.
Обращайтесь к нам в любое время – мы всегда на связи!

Стань партнером

Выгодное предложение SpaceWeb:

© 2001-2021 ООО «СпейсВэб» Все права защищены.
Лицензия на предоставление телематических услуг связи № 163230.

Стань партнером

Выгодное предложение SpaceWeb:

© 2001-2021 ООО «СпейсВэб» Все права защищены. Лицензия на предоставление телематических услуг связи № 163230.

Общество с ограниченной ответственностью «СпейсВэб». Генеральный директор: Шпагин А.Ю. Юридический адрес: 198095, город Санкт-Петербург, улица Маршала Говорова, дом 35, корпус 5, литер Ж, этаж 4, офис 371. Адрес офиса: 198095, Санкт-Петербург, ул. Маршала Говорова, д. 35, корп. 5, лит. Ж, бизнес-центр «Терминал», офис 401.

Источник

Цифровые SSL сертификаты. Разновидности, как выбрать?

Encryption everywhere сертификат что это. Смотреть фото Encryption everywhere сертификат что это. Смотреть картинку Encryption everywhere сертификат что это. Картинка про Encryption everywhere сертификат что это. Фото Encryption everywhere сертификат что этоСуществует достаточно много цифровых сертификатов, каждый из которых служит для своих целей. Самые распространенный тип сертификатов это естественно SSL сертификаты, которые также имеют несколько подвидов. Также существуют Code Signing сертификаты, Website Anti Malware Scanner сертификаты и Unified Communications сертификаты.

Поскольку мы занимаемся продажей всех видов сертификатов, то накопилось некоторое количество опыта по сертификатам и знаний как правильно подобрать нужный сертификат для конкретной ситуации. Постараюсь в нескольких постах поделиться этой информацией.

Так что если у вас стоит задача поднять защищенное https соединение для вашего сайта, то в этом посте я постараюсь раскрыть все тонкости и особенности SSL сертификатов, чтобы сделать правильный выбор было проще.

Начнем с самых распространенных SSL сертификатов.

SSL сертификаты самый распространенный на данный момент тип сертификатов в Интернет. Чаще всего они используются в интернет-магазинах, то есть на сайтах, где есть функция заказа и где клиент вводит свои персональные данные. Для того, чтобы эти данные в момент передачи из браузера на сервер невозможно было перехватить используется специальный протокол HTTPS, который шифрует все передаваемые данные.

Для того, чтобы активировать возможность работы протокола HTTPS как раз и нужны цифровые SSL сертификаты (также потребуется выделенный IP для конкретного сайта).

Что такое SSL сертификат?

SSL — это сокращение от Secure Socket Layer — это стандартная интернет технология безопасности, которая используется, чтобы обеспечить зашифрованное соединение между веб-сервером (сайтом) и браузером. SSL сертификат позволяет нам использовать https протокол. Это безопасное соединение, которое гарантирует, что информация которая передается от вашего браузера на сервер остается приватной; то есть защищенной от хакеров или любого, кто хочет украсть информацию. Один из самых распространенных примеров использования SSL — это защита клиента во время онлайн транзакции (покупки товара, оплаты).

Как получить SSL сертификат?

Самый простой и бесплатный способ — это использовать, так называемый, самоподписной сертификат (self-signed), который можно сгенерировать прямо на веб-сервере. К слову во всех самых популярных панелях управления хостингом (Cpanel, ISPmanager, Directadmin) эта возможность доступна по умолчанию, поэтому техническую сторону процесса создания сертификата мы сейчас опустим.

Плюс самоподписного сертификата — это его цена, точнее ее отсутствие, так как вы не платите ни копейки, за такой сертификат. А вот из минусов — это то, что на такой сертификат все браузеры будут выдавать ошибку, с предупреждением, что сайт не проверен.
Encryption everywhere сертификат что это. Смотреть фото Encryption everywhere сертификат что это. Смотреть картинку Encryption everywhere сертификат что это. Картинка про Encryption everywhere сертификат что это. Фото Encryption everywhere сертификат что это

То есть для служебных целей и для внутреннего использования такие сертификаты подходят, а вот для публичных сайтов, а тем более для сайтов, которые продают услуги, такие сертификаты противопоказаны. Посудите сами, хотели бы вы, чтобы ваш клиент при заказе услуги увидел вот такую ошибку на весь экран? Как показывает практика, большинство клиентов такая страничка вводит в ступор и отбивает желание продолжать заказ дальше.

Почему же браузеры выдают такое предупреждение для самоподписных сертификатов и как этого избежать? Чтобы ответить на этот вопрос потребуется немного рассказать про сами принципы работы SSL сертификатов.

По какому принципу работает SSL сертификат?

Итак для того, чтобы получить SSL сертификат самое первое, что нужно сделать, это сформировать специальный запрос на выпуск сертификата, так называемый (Certificate Signing Request). При формировании этого запроса вам будет задан ряд вопросов, для уточнения деталей о вашем домене и вашей компании. После завершения ваш веб сервер создаст 2 типа криптографических ключей — приватный ключ и публичный ключ.

Публичный ключ не является секретным и он помещается в запрос CSR.
Вот пример такого запроса:
——BEGIN CERTIFICATE REQUEST——
MIIC3zCCAccCAQAwgZkxCzAJBgNVBAYTAlVBMQ0wCwYDVQQIEwRLaWV2MQ0wCwYD
VQQHEwRLaWV2MRQwEgYDVQQKEwtIb3N0QXV0b21hdDEQMA4GA1UECxMHaG9zdGlu
ZzEmMCQGCSqGSIb3DQEJARYXc3VwcG9ydEBob3N0YXV0b21hdC5jb20xHDAaBgNV
BAMTE3d3dy5ob3N0YXV0b21hdC5jb20wggEiMA0GCSqGSIb3DQEBAQUAA4IBDwAw
ggEKAoIBAQDTg7iUv/iX+SyZl74GcUVFHjFC5IqlTNEzWgLWrsSmxGxlGzXkUKid
NyXWa0O3ayJHOiv1BSX1l672tTqeHxhGuM6F7l5FTRWUyFHUxSU2Kmci6vR6fw5c
cgWOMMNdMg7V5bMOD8tfI74oBkVE7hV95Ds3c594u7kMLvHR+xui2S3z2JJQEwCh
mflIojGnSCO/iv64RL9vjZ5B4jAWJwrruIXO5ILTdis41Z1nNIx3bBqkif0H/G4e
O5WF6fFb7etm8M+d8ebkqEztRAVdhXvTGBZ4Mt2DOV/bV4e/ffmQJxffTYEqWg8w
b465GdAJcLhhiSaHgqRzrprKns7QSGjdAgMBAAGgADANBgkqhkiG9w0BAQUFAAOC
AQEAuCfJKehyjt7N1IDv44dd+V61MIqlDhna0LCXH1uT7R9H8mdlnuk8yevEcCRI
krnWAlA9GT3VkOY3Il4WTGg3wmtq6WAgLkVXQnhIpGDdYAflpAVeMKil8Z46BGIh
KQGngL2PjWdhMVLlRTB/01nVSKSEk2jhO8+7yLOY1MoGIvwAEF4CL1lAjov8U4XG
NfQldSWT1o8z9sDeGsGSf5DAXpcccx0gCyk90HFJxhbm/vTxjJgchUFro/0goVpB
credpKxtkwBMuCzeSyDnkQft0eLtZ9b9Q4+ZNDWsPPKxo/zWHm6Pa/4F4o2QKvPC
Px9x4fm+/xHqkhkR79LxJ+EHzQ==
——END CERTIFICATE REQUEST——

Данные которые содержатся в этом ключе можно легко проверить с помощью сервисов CSR Decoder. Как пример: CSR Decoder 1 или CSR Decoder 2. Второй сервис выдает больше информации о CSR и проверяет ее на валидность, поле Signature в результатах проверки.

Если мы вставим такой запрос в форму для его расшифровки, то увидим, какие данные содержатся в публичном ключе.

CSR Information:
Common Name: tuthost.ua — доменное имя, которое мы защищаем таким сертификатом
Organization: TutHost — название организации, которой принадлежит домен
Organization Unit: Hosting department — подразделение организации
Locality: Kiev — город, где находится офис организации
State: Kiev — область или штат
Country: UA — двухбуквенный код, страны офиса.
Email: support@tuthost.com — контактный email технического администратора или службы поддержки

Важный момент — обратите внимание на поле Country — формат этого поля подразумевает только двухбуквенный код по стандарту ISO 3166-1, если вы не уверены в коде вашей страны, то проверить его можно например тут: Таблица ISO-3166-1. Я обращаю внимание на это поле, потому, что самая частая ошибка у наших клиентов при генерации запроса CSR — это неправильный код страны. И как следствие с такой CSR произвести выпуск сертификата невозможно.

После того как CSR сгенерирован вы можете приступать к оформлению заявки на выпуск сертификата. Во время этого процесса центр сертификации (CA — Certification Authority) произведет проверку введенных вами данных, и после успешной проверки выпустит SSL сертификат с вашими данными и даст возможность вам использовать HTTPS. Ваш сервер автоматически сопоставит выпущенный сертификат, со сгенерированным приватным ключем. Это означает, что вы готовы предоставлять зашифрованное и безопасное соединение между вашим сайтом и браузером клиентов.

Какие данные содержит в себе SSL сертификат?
Что такое центры сертификации (CA)?

Это организация, которая обладает правом выдачи цифровых сертификатов. Она производит проверку данных, содержащихся в CSR, перед выдачей сертификата. В самых простых сертификатах проверяется только соотвествие доменного имени, в самых дорогих производится целый ряд проверок самой организации, которая запрашивает сертификат. Об этом мы поговорим ниже.

Так вот, разница между самоподписными бесплатным и платными сертификатами, выданными центром сертификации как раз и заключается в том, что данные в сертификате проверены центром сертификации и при использовании такого сертификата на сайте ваш посетитель никогда не увидит огромную ошибку на весь экран.

Говоря в общем, SSL сертификаты содержат и отображают (как минимум одно из) ваше доменное имя, ваше название организации, ваш адрес, город и страницу. Также сертификат всегда имеет дату окончания и данные о центре сертификации, ответственного за выпуск сертификата. Браузер подключается к защищенному сайту, получает от него SSL сертификат и делает ряд проверок: он не просрочен ли сертификат, потом он проверяет, выпущен ли сертификат известным ему центром сертификации (CA) используется ли сертификат на сайте, для которого он был выпущен.

Если один из этих параметров не проходит проверку, браузер отображает предупреждение посетителю, чтобы уведомить, что этот сайт не использует безопастное соединение SSL. Он предлагает покинуть сайт или продолжить просмотр, но с большой осторожностью. Это последнее, что вы должны увидеть ваши потенциальные клиенты.

Центров сертификации существует достаточно много, вот перечень самых популярных:
Comodo — работает с 1998 штабквартира в Jersey City, New Jersey, США.
Geotrust — основан в 2001, в 2006 продан Verisign, штабквартира Mountain View, California, США
Symantec — бывший Verisign в состав которого входит и Geotrust. Купил всех в 2010 году.
Thawte — основан в 1995, продан Verisign в 1999.
Trustwave — работает с 1995, штабквартира Chicago, Illinois, США.

Как видим самый крупный игрок на рынке SSL сертификатов это Symantec, который владеет тремя крупнейшими центрами сертификации — Thawte, Verisgin и Geotrust.

Есть ли разница в каком центре сертификации заказывать сертификат?

Основное отличие между разными центрами сертификации — в цене сертификатов и в том, в каком количестве браузеров установлен их корневой сертификат. Ведь если в браузере нет корневного сертификата этого центра сертификации, то посетитель с таким браузером все равно получит ошибку при входе на сайт с сертификатом от такого центра.
Что касается перечисленных выше центров сертификации, то их корневые сертификаты установлены в, пожалуй, 99,99% всех существующих браузеров.

Важный момент — частенько у клиентов возникала ситуация, когда SSL сертификат на серверe установлен, но при заходе на сайт браузер все равно выдает ошибку. Такая ситуация может возникнуть или из-за отсутствия в файле ca-bundle.crt корневого сертификата центра выдавшего сертификат или из-за того, что корневой сертификат устарел. Корневые сертификаты также имеют свой срок действия (в браузерах они обновляются при обновлении браузера).

С июля 2010 года сертификационные центры перешли на использование ключей 2048bit RSA Keys, поэтому для корректной работы всех новых сертификатов необходимо устанавливать новые корневые сертификаты.
Если новые корневые сертификаты не установлены — это может вызвать проблемы с корректной установкой сертификата и распознаванием его некоторыми из браузеров.
Ссылки на странички центров сертификации, где можно скачать новые корневые сертификаты даны ниже.

Итак мы вплотную подошли к видам SSL сертификатов.

Какие виды SSL сертификатов существуют?

Между собой сертификаты отличаются свойствами и уровнем валидации.

Типы сертификатов по типу валидации

Сертификаты, подтверждающие только домен

Это самые простые сертификаты, это ваш выбор если сертификат вам нужен срочно, так как выпускаются они автоматически и моментально.
При проверке такого сертификата отсылается письмо со специальной ссылкой, по которой нужно кликнуть, чтобы подтвердить выпуск сертификата.

Важный момент, что это письмо может быть отправлено только на так называемый approver email, который вы указываете при заказе сертификата. И к адресу approver email есть определенные требования, он должен быть либо в том же домене для которого вы заказываете сертификат, либо он должен быть указан в whois домена.
Если вы указываете email в том же домене, что и сертификат, то указывать любой emal тоже нельзя, он должен соответствовать одному из шаблонов:
admin@
administrator@
hostmaster@
postmaster@
webmaster@

Еще один Важный момент: иногда сертификаты с моментальным выпуском попадают на дополнительную ручную проверку Центром сертификации, сертификаты для проверки выбираются случайным образом. Так что всегда стоит помнить, что есть небольшой шанс, что ваш сертификат будет выпущен не моментально.

Сертификаты SSL с валидацией домена выпускаются, когда центр сертификации проверил, что заявитель имеет права на указанное доменное имя. Проверка информации об организации не проводится и никакая информация об организации в сертификате не отображается.

Сертификаты с валидацией организации.

В таком сертификате уже будет указано название организации. Такой сертификат частное лицо получить не может. Срок выдачи таких сертификатов как правило от 3 до 10 рабочих дней, зависит от центра сертификации.

Процесс выдачи сертификатов OV

После получения запроса на выпуск сертификата с проверкой организации центр сертификации производит проверку, реально ли существует такая организация, как указано в CSR и принадлежит ли ей указанный домен.

Что проверяется в таких случаях?

У разных центров сертификации проверка несколько отличается, поэтому приведу общий список пунктов, которые могут быть проверены или запрошены:

Сертификаты с расширенной проверкой.

Это самые дорогие сертификаты и получить их сложнее всего. В таких сертификатах есть так называемый «green bar» — то есть при входе не сайт, где установлен такой сертификат в адресной строке браузера посетителя появится зеленая строка, в которой будет указано название организации, получившей сертификат.

Вот как это выглядит на сайте у Thawte.
Encryption everywhere сертификат что это. Смотреть фото Encryption everywhere сертификат что это. Смотреть картинку Encryption everywhere сертификат что это. Картинка про Encryption everywhere сертификат что это. Фото Encryption everywhere сертификат что это

Такие сертификаты обладают наибольшим уровнем доверия, среди продвинутых посетителей вашего сайта, поскольку сертификат указывает, что компания реально существует, прошла полную проверку и сайт действительно принадлежит ей.

Список того, что конкретно будут проверять такой же как и для сертификатов с проверкой организации.

EV сертификаты используются для всех типов бизнеса, в том числе для государственных и некоммерческих организаций. Для выпуска необходимо 10-14 дней.

Вторая часть правил актуальная для центра сертификации и описывает критерии, которым центр сертификации должен соответствовать перед тем, как получить разрешение на выпуск EV сертификата. Она называется, EV правила аудита, и каждый год происходит проверка на соответствие этим правилам.

Типы SSL сертификатов по своим свойствам.

Обычные SSL сертификаты

Тут все понятно, это сертификаты, которые выпускаются автоматически и подтверждают только домен. Подходят для всех сайтов.
Цена: от 20$ в год

SGC сертификаты
Wildcard сертификаты

Нужны в том случае, когда вам кроме основного домена нужно обеспечить шифрование также на всех поддоменах одного домена. Например: есть домен domain.com и вам нужно установить такой же сертификат на support.domain.com, forum.domain.com и billing.domain.com

Совет: посчитайте количество поддоменов, на которые нужен сертификат, иногда бывает выгодней купить отдельно несколько обычных сертификатов.
Цена: от 180$ в год. Как видите, если у вас меньше 9 поддоменов, то дешевле купить обычный сертификат, хотя в использовании будет удобней один wildcard.

SAN сертификаты
EV сертификаты
Сертификаты c поддержкой IDN
Как выбрать самый дешевый сертификат?

У Geotrust самые дешевые SAN сертификаты. Сертификаты с валидацией только сайта, а также wildcard выгоднее всего у RapidSSL. EV сертификаты самые дешевые также у Geotrust. SGC сертификаты есть только у Thawte и Verisign, но у Thawte дешевле.

Чем еще отличаются сертификаты между собой

Полезные утилиты:

В следующих частях постараюсь рассказать про остальные виды сертификатов.

Источник

Добавить комментарий

Ваш адрес email не будет опубликован. Обязательные поля помечены *