来说说 letsencrypt 存在问题,以及生产环境使用的风险

查看 302|回复 34
Love4Taylor   
GTS 完事
Jirajine   
没什么风险,付费证书不比 le 的证书更可信。像那些自主可控的 CA 根证书早都全部拉黑了。
kaneg   
最大的问题就是时间有点短,但毕竟免费的,也不能太挑剔。
billzhuang   
le 之前有过一次风险,它的 OCSP 服务器托管在 akamai cdn 上,那个 akamai 节点被强了
bli22ard
OP
  
@fox0001 cf 证书是直接申请的, 还是 http 服务托管的那种证书
bli22ard
OP
  
@Love4Taylor gts 是什么
bli22ard
OP
  
@Alwaysonline 这个 acme 的 endpoint 是国外的地址,有时候是访问不稳定
msg7086   
传统来说,商业收费证书的收费主要是来自维护 CA 证书和周边服务器的成本,以及签发所需的验证成本。
最普通的 DV 证书,一般是验证域名邮箱地址。如果是更高级的 OV EV 证书,还要验证公司资质。
DV 证书现在改用 acme 协议以后,不再需要复杂的邮箱验证服务,而是简单的 HTTP/DNS 查询即可,运营成本降低了。签发自动化,所以不再需要一年一签了,90 天甚至 30 天证书都可以做到,大大增加了安全性。(毕竟有效期越长越有泄露危险。)
至于 OV EV ,本来就要复杂的资质验证,做不到自动化签发。
如果觉得 LE 的不好用,除了用 ZeroSSL 以外,也可以用 Google 证书。我手头大部分网站都改用 Google 证书了。
SSL 证书算是典型的靠山吃山行为,一个企业花大钱把自己的根证书搞进信任链,然后就可以坐着挣用户的钱了。要不是有 LE 打破这种垄断,可能大家还在 9.9 刀一个域名,99 刀一个 SAN/野卡呢。
loopinfor   
好像网上某些精简版的 win10 不认 letsencrypt 证书,如果不是正规途径装的电脑会打不开网站。
bli22ard
OP
  
@msg7086 经过网上一番搜索,发现 https://kn007.net/topics/using-acme-sh-and-acme-dns-get-googles-free-wildcard-ssl-certificate/ 。google 这个证书会存在 acme endpoint 和 ocsp 被墙的问题
您需要登录后才可以回帖 登录 | 立即注册

返回顶部