你打开浏览器,访问某个网站,地址栏左边有个小锁🔒。你知道这代表"安全",但你有没有想过——这个"安全"是谁说了算的?
答案是:CA。
CA 是什么?
CA,全称 Certificate Authority,中文叫证书颁发机构。
它的作用特别简单:替你的网站背书,告诉浏览器"这个网站是真的,不是钓鱼网站"。
你去办个公证,需要找政府认可的公证处,不能自己写张纸说"我证明我自己是好人"。SSL 证书也一样——必须由浏览器和操作系统认可的 CA 来签发,才会显示小锁,否则浏览器直接报红色警告,把用户吓跑。
这个"被浏览器认可"其实是个门槛很高的事。Chrome、Firefox、Safari 背后都维护着一份根证书信任列表,想进这张名单,CA 必须通过严格的安全审计,遵守国际标准(比如 CA/Browser Forum 制定的规范),定期接受第三方审计。进了名单才算"合法 CA",签出来的证书才有效。
全球被主流浏览器信任的 CA 也就几十家。按签发数量算,免费的 Let's Encrypt 遥遥领先;商业 CA 里,DigiCert、Sectigo(原 Comodo)、GlobalSign 是最常见的几家。
CA 和 CA 之间,差别在哪?
既然所有 CA 签出来的证书浏览器都认,那买哪家的不是一样?
还真不一样,差别主要在这几块:
验证流程严不严
SSL 证书按验证等级分 DV、OV、EV 三种,关于它们的具体区别我在上一篇文章里讲得很详细了,这里不重复了。
简单说就是:DV 只验证域名,几分钟自动完成;OV 要核实公司真实性,人工审核几天;EV 审查最严,走完可能要一两周。
OV、EV 的最低要求由 CA/Browser Forum 的规范统一规定,但不同 CA 在执行时,流程和尺度并不完全一样:核验材料的方式、人工审核的细致程度、出问题后怎么处理,各家差别不小。这也是为什么大企业倾向于选老牌 CA——它们的审核口碑和历史记录更可追溯。
有没有出过安全事故
CA 的核心是信任,一旦出事,代价极大。
历史上翻车的案例不少。荷兰的 DigiNotar 在 2011 年被黑客入侵,签发了大量假证书,事后直接倒闭,从浏览器信任列表里彻底消失。国内的沃通(WoSign)因为倒签证书、隐瞒收购 StartCom 等问题,2016 年起被 Mozilla、Apple、Google 相继取消信任。
离现在更近的是 Entrust:因为长期存在合规问题,Chrome 从 2024 年 11 月起不再信任它新签发的证书,随后它把公开证书业务卖给了 Sectigo。
所以选 CA 的时候,成立时间、安全事故历史、有没有被浏览器处罚过,这些都值得查一查。老牌大厂在这方面口碑经过了更长时间的验证。
根证书覆盖面
技术上稍微深一点的差异:CA 的根证书是不是预装在所有主流设备里。
大品牌的根证书通常很早就进了 Windows、macOS、iOS、Android 的系统信任库,兼容性极好。有些新兴 CA 或者小 CA,根证书可能还没进某些老旧系统,碰上这种情况,用户访问你的网站会看到证书警告——哪怕你花钱买了证书。
这对大多数人来说不是问题(主流 CA 都没这个困扰),但如果你的用户会用到老设备、老系统,或者嵌入式设备,这一点就要格外注意。
那为什么价格差这么多?
搞清楚了 CA 是什么,价格问题就好理解了。
同样一张 DV 证书,Let's Encrypt 免费,某国产平台卖 199/年,DigiCert 可能要 1000+/年。加密强度一样,浏览器认可度一样,凭什么?
品牌背书和采购价值
DigiCert、GlobalSign 这类老牌 CA 在企业采购、合规审计、金融监管领域有特殊的背书地位。大公司买 SSL 证书,财务要报销、IT 部门要存档、法务要审合规,供应商资质很重要。
这在个人用户看来是"智商税",但在企业采购流程里,是真实的需求。
赔偿担保(Warranty)
很多付费证书附带商业赔偿保险。如果因为证书问题(比如 CA 私钥泄露导致假冒证书出现)造成用户损失,CA 承诺赔偿一定金额。
DigiCert 高端 EV 证书的赔偿额可以到 175 万美元以上,Sectigo 入门级的 PositiveSSL 是 5 万美元,Let's Encrypt 没有赔偿条款。具体数额会随产品线调整,购买前以官方说明为准。
实际上这个条款极少触发,更多是合同层面的保障,但在金融、医疗等对风险敏感的行业,这个数字会被认真看待。
客服和 SLA
Let's Encrypt 出问题了?去社区论坛发帖,等志愿者回复。 DigiCert 出问题了?打电话,有专属技术支持,合同里写明了响应时间。
企业级客户付的很大一部分钱,是在买出了问题有人背锅、有人处理这件事。
附加功能
一些高价证书会捆绑额外功能:证书管理平台、自动化续期 API、多域名/通配符支持、专属的证书监控服务……这些功能在管理几百张证书的大企业里有实际价值。
几个常见品牌,快速认识一下
| 品牌 | 定位 | 特点 |
|---|---|---|
| Let's Encrypt | 免费公益 | 全免费 DV,默认 90 天有效期(2027 年起逐步缩短)需自动续期,无商业支持,背后是 ISRG 非营利组织 |
| ZeroSSL | 免费+付费 | 类似 Let's Encrypt,付费版提供更长有效期(公开证书目前最长 200 天)和邮件支持 |
| Sectigo(原 Comodo) | 性价比之王 | 商业证书签发量很大,价格实惠,DV/OV/EV 全线覆盖,2025 年接手了 Entrust 的公开证书业务 |
| DigiCert | 企业高端市场 | 价格最贵,服务最好,金融/政府/跨国企业首选 |
| GlobalSign | 企业中高端 | 欧美企业常用,合规文档完善,亚太地区也有布局 |
那我到底该买哪个?
先说一个常见误区
"贵的证书加密更强?"
不是的。不管你买 199 的还是 19999 的,加密强度都一样:用 TLS 1.3 还是 1.2、用哪种加密套件,由服务器和浏览器握手时协商决定;证书密钥用 RSA 还是 ECDSA,由你申请时自己选。这些都跟证书品牌无关。
贵的证书买的是:更严格的身份验证、更有分量的品牌背书、商业赔偿保险、有人接电话的客服。
单纯从加密强度看,Let's Encrypt 跟 DigiCert 是一样的。
怎么选?
-
有老设备、老系统的兼容性需求 → 优先选根证书历史长的老牌 CA,比如 DigiCert、GlobalSign、Sectigo,它们的根证书很早就进了各大系统信任库。但太老的系统(比如 Windows XP)连现代 TLS 都不支持,换哪家 CA 都解决不了,上线前一定要在目标设备上实测。
-
有合规或审计要求 → 选 DigiCert 或 GlobalSign 的 OV/EV。金融监管、SOC 2 这类审计有时会问"你用的是哪家 CA",老牌大厂的名字在审计报告里更好过。如果是等保、密评要求使用国密证书,则要找支持 SM2 的国内 CA,这一点国外品牌帮不上忙。
-
只是想实现 HTTPS、没有特殊要求 → Let's Encrypt 完全够用,免费,主流设备兼容性没问题,唯一要注意的是有效期短,需要配置自动续期。
剩余还有个选择维度就是证书类型 DV/OV/EV,关于它们的区别和适用场景,我在上一篇文章里讲得很详细了,感兴趣可以去看看。
如果你最后选了 Let's Encrypt,接下来要解决的就是自动续期和部署,LapseZero 就是为这件事做的。