安裝了SSL證書的網(wǎng)站就一定安全嗎?

如今,越來越多的瀏覽器會給予http協(xié)議開頭的網(wǎng)站“不安全”提示,有的瀏覽器甚至直接攔截了http網(wǎng)站,或者在進入網(wǎng)站時出現(xiàn)一個警告頁面。也正因如此,網(wǎng)站部署SSL證書成為了大勢所趨。然而,網(wǎng)站安裝了SSL證書,擁有了https協(xié)議與小綠鎖圖標,就真的表示該網(wǎng)站是一定安全的嗎?
安信證書提醒大家,SSL證書的確可以為網(wǎng)站帶來保護,但不能絕對性地說,安裝了SSL證書的網(wǎng)站就一定安全,而是需要視情況而定。例如,申請DV SSL證書的網(wǎng)站僅需對域名進行驗證,不需要驗證主體真實身份,攻擊者完全可以申請一個相似度極高的域名,然后仿照該網(wǎng)站,部署一個DV SSL證書,就能夠同樣實現(xiàn)https加密,并消除瀏覽器“不安全”警告。以這種釣魚網(wǎng)站的方式來誘導(dǎo)用戶進行點擊,使訪客和原網(wǎng)站蒙受損失。
通過這一點我們可以了解到,不要僅看到瀏覽器小鎖就產(chǎn)生信任,一些非法網(wǎng)站也正在使用DV SSL證書。而且,目前幾乎所有的免費證書都是DV型,這讓攻擊者的造假成本更低,訪客也更容易上當受騙。
正因如此,DV SSL證書一般僅適用于個人博客站點、不涉及登錄、隱私信息輸入的小微企業(yè)官網(wǎng)使用,而對于大型企事業(yè)單位網(wǎng)站,尤其是涉及到在線交易、隱私信息的網(wǎng)站,選擇OV SSL證書或EV SSL證書,由于需要嚴格驗證企業(yè)真實信息,使犯罪分子很難獲得該證書,而且EV SSL證書在部分瀏覽器中還能直接顯示企業(yè)名稱,讓用戶一眼識別網(wǎng)站真實身份,避免被釣魚網(wǎng)站攻擊。
雖然部署了SSL證書的網(wǎng)站并不一定安全,但并不是說使用DV SSL證書的網(wǎng)站就不被信任,而是指DV證書更加適用于一些對安全性要求不高的小型個人網(wǎng)站。安信證書也建議大家在瀏覽網(wǎng)站時也應(yīng)當注意辨別非法網(wǎng)站,提高警惕,保護個人信息安全。