返回博客
SSL 证书CA 证书机构DigiCertLet's Encrypt

SSL 证书不同 CA 品牌有什么区别?为什么价格差这么多?

同样是 SSL 证书,DigiCert、Sectigo、Let's Encrypt 到底差在哪?本文讲清楚 CA 是什么、不同品牌的核心区别,以及价格差异背后的真实原因。

2026-05-288 分钟
对比 SSL 证书 CA 品牌在信任覆盖、验证严格度、支持、赔偿和价格方面差异的插画

你打开浏览器,访问某个网站,地址栏左边有个小锁🔒。你知道这代表"安全",但你有没有想过——这个"安全"是谁说了算的?

答案是:CA。

CA 是什么?

CA,全称 Certificate Authority,中文叫证书颁发机构。

它的作用特别简单:替你的网站背书,告诉浏览器"这个网站是真的,不是钓鱼网站"。

你去办个公证,需要找政府认可的公证处,不能自己写张纸说"我证明我自己是好人"。SSL 证书也一样——必须由浏览器和操作系统认可的 CA 来签发,才会显示小锁,否则浏览器直接报红色警告,把用户吓跑。

这个"被浏览器认可"其实是个门槛很高的事。Chrome、Firefox、Safari 背后都维护着一份根证书信任列表,想进这张名单,CA 必须通过严格的安全审计,遵守国际标准(比如 CA/Browser Forum 制定的规范),定期接受第三方审计。进了名单才算"合法 CA",签出来的证书才有效。

全球被主流浏览器信任的 CA 也就几十家。按签发数量算,免费的 Let's Encrypt 遥遥领先;商业 CA 里,DigiCert、Sectigo(原 Comodo)、GlobalSign 是最常见的几家。

CA 和 CA 之间,差别在哪?

既然所有 CA 签出来的证书浏览器都认,那买哪家的不是一样?

还真不一样,差别主要在这几块:

验证流程严不严

SSL 证书按验证等级分 DV、OV、EV 三种,关于它们的具体区别我在上一篇文章里讲得很详细了,这里不重复了。

简单说就是:DV 只验证域名,几分钟自动完成;OV 要核实公司真实性,人工审核几天;EV 审查最严,走完可能要一两周。

OV、EV 的最低要求由 CA/Browser Forum 的规范统一规定,但不同 CA 在执行时,流程和尺度并不完全一样:核验材料的方式、人工审核的细致程度、出问题后怎么处理,各家差别不小。这也是为什么大企业倾向于选老牌 CA——它们的审核口碑和历史记录更可追溯。

有没有出过安全事故

CA 的核心是信任,一旦出事,代价极大。

历史上翻车的案例不少。荷兰的 DigiNotar 在 2011 年被黑客入侵,签发了大量假证书,事后直接倒闭,从浏览器信任列表里彻底消失。国内的沃通(WoSign)因为倒签证书、隐瞒收购 StartCom 等问题,2016 年起被 Mozilla、Apple、Google 相继取消信任。

离现在更近的是 Entrust:因为长期存在合规问题,Chrome 从 2024 年 11 月起不再信任它新签发的证书,随后它把公开证书业务卖给了 Sectigo。

所以选 CA 的时候,成立时间、安全事故历史、有没有被浏览器处罚过,这些都值得查一查。老牌大厂在这方面口碑经过了更长时间的验证。

根证书覆盖面

技术上稍微深一点的差异:CA 的根证书是不是预装在所有主流设备里。

大品牌的根证书通常很早就进了 Windows、macOS、iOS、Android 的系统信任库,兼容性极好。有些新兴 CA 或者小 CA,根证书可能还没进某些老旧系统,碰上这种情况,用户访问你的网站会看到证书警告——哪怕你花钱买了证书。

这对大多数人来说不是问题(主流 CA 都没这个困扰),但如果你的用户会用到老设备、老系统,或者嵌入式设备,这一点就要格外注意。

那为什么价格差这么多?

搞清楚了 CA 是什么,价格问题就好理解了。

同样一张 DV 证书,Let's Encrypt 免费,某国产平台卖 199/年,DigiCert 可能要 1000+/年。加密强度一样,浏览器认可度一样,凭什么?

品牌背书和采购价值

DigiCert、GlobalSign 这类老牌 CA 在企业采购、合规审计、金融监管领域有特殊的背书地位。大公司买 SSL 证书,财务要报销、IT 部门要存档、法务要审合规,供应商资质很重要。

这在个人用户看来是"智商税",但在企业采购流程里,是真实的需求。

赔偿担保(Warranty)

很多付费证书附带商业赔偿保险。如果因为证书问题(比如 CA 私钥泄露导致假冒证书出现)造成用户损失,CA 承诺赔偿一定金额。

DigiCert 高端 EV 证书的赔偿额可以到 175 万美元以上,Sectigo 入门级的 PositiveSSL 是 5 万美元,Let's Encrypt 没有赔偿条款。具体数额会随产品线调整,购买前以官方说明为准。

实际上这个条款极少触发,更多是合同层面的保障,但在金融、医疗等对风险敏感的行业,这个数字会被认真看待。

客服和 SLA

Let's Encrypt 出问题了?去社区论坛发帖,等志愿者回复。 DigiCert 出问题了?打电话,有专属技术支持,合同里写明了响应时间。

企业级客户付的很大一部分钱,是在买出了问题有人背锅、有人处理这件事。

附加功能

一些高价证书会捆绑额外功能:证书管理平台、自动化续期 API、多域名/通配符支持、专属的证书监控服务……这些功能在管理几百张证书的大企业里有实际价值。

几个常见品牌,快速认识一下

品牌定位特点
Let's Encrypt免费公益全免费 DV,默认 90 天有效期(2027 年起逐步缩短)需自动续期,无商业支持,背后是 ISRG 非营利组织
ZeroSSL免费+付费类似 Let's Encrypt,付费版提供更长有效期(公开证书目前最长 200 天)和邮件支持
Sectigo(原 Comodo)性价比之王商业证书签发量很大,价格实惠,DV/OV/EV 全线覆盖,2025 年接手了 Entrust 的公开证书业务
DigiCert企业高端市场价格最贵,服务最好,金融/政府/跨国企业首选
GlobalSign企业中高端欧美企业常用,合规文档完善,亚太地区也有布局

那我到底该买哪个?

先说一个常见误区

"贵的证书加密更强?"

不是的。不管你买 199 的还是 19999 的,加密强度都一样:用 TLS 1.3 还是 1.2、用哪种加密套件,由服务器和浏览器握手时协商决定;证书密钥用 RSA 还是 ECDSA,由你申请时自己选。这些都跟证书品牌无关。

贵的证书买的是:更严格的身份验证、更有分量的品牌背书、商业赔偿保险、有人接电话的客服。

单纯从加密强度看,Let's Encrypt 跟 DigiCert 是一样的。

怎么选?

  • 有老设备、老系统的兼容性需求 → 优先选根证书历史长的老牌 CA,比如 DigiCert、GlobalSign、Sectigo,它们的根证书很早就进了各大系统信任库。但太老的系统(比如 Windows XP)连现代 TLS 都不支持,换哪家 CA 都解决不了,上线前一定要在目标设备上实测。

  • 有合规或审计要求 → 选 DigiCert 或 GlobalSign 的 OV/EV。金融监管、SOC 2 这类审计有时会问"你用的是哪家 CA",老牌大厂的名字在审计报告里更好过。如果是等保、密评要求使用国密证书,则要找支持 SM2 的国内 CA,这一点国外品牌帮不上忙。

  • 只是想实现 HTTPS、没有特殊要求 → Let's Encrypt 完全够用,免费,主流设备兼容性没问题,唯一要注意的是有效期短,需要配置自动续期。

剩余还有个选择维度就是证书类型 DV/OV/EV,关于它们的区别和适用场景,我在上一篇文章里讲得很详细了,感兴趣可以去看看。

如果你最后选了 Let's Encrypt,接下来要解决的就是自动续期和部署,LapseZero 就是为这件事做的。

用 LapseZero 免费申请、续期和监控 SSL 证书
LapseZero 支持免费申请单域名和通配符 SSL 证书,并提供证书自动续期、自动部署和到期监控提醒,适合个人开发者、中小团队和多子域名项目。
开始使用 LapseZero