一、信任锚点:CA/B 论坛基线规范
理解证书差异之前,需要先了解规则制定者。CA/Browser Forum(CA/浏览器论坛)是由证书颁发机构和浏览器厂商共同组成的行业组织,它发布的《基线要求》定义了证书签发的最低技术标准。
所有被主流浏览器信任的 CA——无论是自动化公共服务还是商业机构——都必须遵循这套基线要求。差异在于,不同 CA 在基线要求之上叠加了额外的验证步骤、审计频率和商业保障,而这些"额外"正是证书定价差异的技术根源。
信任链的根证书存放在操作系统的信任存储中。自动化公共服务的根证书因签发历史较长、审计记录透明,已预置在几乎所有主流操作系统中;商业 CA 的根证书覆盖范围同样广泛,但在特定地域或老旧设备上可能存在覆盖差异。
二、DV 证书:自动化验证的极致
1. 验证链路
DV 证书仅验证申请者对域名的控制权,不验证申请者的组织身份。验证流程由 ACME 协议全自动完成:
HTTP-01 挑战:CA 向申请者提供一个随机令牌,申请者需将该令牌放置在指定 URL 路径下。CA 通过 HTTP 访问该 URL,确认令牌一致即视为验证通过。此方式要求服务器的 80 端口对公网可达。
DNS-01 挑战:CA 要求申请者在域名的 DNS 记录中添加一条 TXT 记录,内容为指定的哈希值。CA 通过 DNS 查询确认记录存在即验证通过。此方式不要求服务器直接暴露,且支持通配符证书。
TLS-ALPN-01 挑战:较少使用的方式,在 TLS 握手过程中通过 ALPN 扩展完成验证,适用于 80 端口不可用但 443 端口可用的情况。
整个验证过程通常在数秒到数分钟内完成,无需人工干预。自动化公共服务(如公共证书服务体系)以此为核心,将 DV 证书的签发成本压至极低程度。
2. 证书内容与浏览器表现
DV 证书的 Subject 字段仅包含域名信息,不含组织名称。浏览器地址栏显示锁形图标,点击后仅显示"此连接已加密",无组织信息。对于用户而言,DV 证书提供了传输加密,但未提供身份背书。
3. 适用边界
DV 证书适用于个人博客、内部管理系统、API 接口等场景——加密是刚需,组织身份展示不是刚需。但对于面向公众、涉及资金交易或需要建立用户信任的站点,仅有 DV 证书是不够的。
三、OV 证书:组织身份的验证门槛
1. 验证链路
OV 证书在 DV 验证的基础上增加了对申请组织的身份核验。CA 需要完成以下额外步骤:
- 组织注册信息核验:通过工商注册数据库或等效的权威来源,确认申请组织真实存在且处于有效状态;
- 地址核验:确认组织的物理地址或注册地址有效;
- 电话验证:通过独立的第三方来源(如企业黄页)获取组织的联系电话,并与申请人确认;
- 申请授权确认:确认证书申请人确实代表该组织,且有权申请证书。
这一系列验证通常需要 1-3 个工作日,涉及人工审核。验证的深度和严格程度因 CA 而异,也是商业 CA 之间竞争差异化的关键维度。
2. 证书内容与浏览器表现
OV 证书的 Subject 字段中包含经过验证的组织名称、地区信息。浏览器点击锁形图标后可看到组织名称,为用户提供了"该网站确实由某公司运营"的身份确认。
从浏览器 UI 角度看,OV 与 DV 的界面差异近年趋于缩小——多数现代浏览器对二者的视觉呈现已高度接近。但 OV 证书中的组织信息仍在特定场景(如企业采购、合规审计)中发挥关键作用。
3. 谁需要 OV 证书
企业官方网站、教育机构站点、面向公众的服务站点——任何需要向用户证明"我们是一家真实存在的实体"的场景,都应考虑 OV 证书。这在反钓鱼攻击中尤为重要:攻击者可以轻易获取一个域名的 DV 证书,但几乎不可能伪造组织身份通过 OV 验证。
四、EV 证书:最高等级的信任背书
1. 验证链路
EV 证书的验证流程在 OV 基础上更进一步,遵循 CA/B 论坛发布的独立 EV 指南。关键差异包括:
- 法律存在性确认:需通过政府注册机构或权威法律数据库确认组织的法律地位;
- 物理地址核验:不光是注册地址,还需确认组织的实际运营地址;
- 运营年限核验:确认组织的持续运营时间;
- 申请人与组织的绑定关系:通过面对面或等效的认证方式确认申请人的雇员身份和授权范围;
- 额外的电话验证:使用经独立验证的电话号码联系组织授权代表。
EV 证书的签发通常需要 3-7 个工作日,是三种类型中耗时最长的。
2. 浏览器表现
EV 证书曾享有独特的浏览器 UI 待遇——绿色地址栏中显示组织名称,是最高等级的视觉信任标识。近年来主流浏览器逐步简化了 EV 的视觉展示,绿条和独立组织名称已退出默认界面。尽管如此,EV 证书的验证流程本身仍然构成了其核心价值——在合规审计、法律纠纷和商业合作中,EV 证书的详细验证记录是有力的身份证明材料。
3. 适用场景
金融机构、大型电商、跨国企业官网——这些涉及大额资金、敏感信息或品牌声誉的场景,EV 证书提供最高级别的信任背书。此外,某些行业合规框架明确要求使用 EV 证书。
五、技术差异总结
|
维度 |
DV(自动化签发) |
OV(商业采购) |
EV(商业采购) |
|
验证内容 |
域名控制权 |
域名+组织身份 |
域名+严格组织身份 |
|
验证方式 |
全自动 ACME |
自动化+人工审核 |
自动化+深度人工审核 |
|
签发耗时 |
数秒至数分钟 |
1-3 工作日 |
3-7 工作日 |
|
证书中的组织信息 |
无 |
有 |
有(更详尽) |
|
商业保障赔付 |
无 |
通常有 |
额度最高 |
|
通配符支持 |
DNS-01 验证支持 |
支持 |
不支持 |
自动化签发与商业采购并非互斥关系。现代企业实践中常见的方案是:面向公众的官网使用 OV/EV 证书,内部系统、CI/CD 环境与 API 网关使用自动化签发的 DV 证书——两类证书根据场景各司其职,共同构建分层分级的信任体系。