Qraft

SSL 证书

SSL 证书(准确地说是 TLS 证书)是由认证机构(CA)证明网站运营者的身份、并对浏览器服务器之间的通信加密的数字证书。证书有效的站点,链接以 https:// 开头;浏览器地址栏上会显示相应的图标,不过图案因浏览器和版本而异,点开它就能看到这张证书由哪家认证机构签发、覆盖哪个域名、有效期到什么时候。

如果二维码的目标页是没有 SSL 证书的 HTTP 站点,会冒出两个问题。第一,通信没有加密,用户扫码之后填写的个人信息和信用卡信息有被窃听的风险。第二,浏览器会打出「连接不安全」的警告,用户心里一慌就直接离开了。想让二维码立得住信任,目标页支持 HTTPS 是必备条件。

SSL 证书有 3 个认证级别。DV(Domain Validation)只确认域名的所有权,是最基础的一档,用 Let's Encrypt 可以免费取得。OV(Organization Validation)还会核实组织确实存在。EV(Extended Validation)要经过最严格的审查才签发。企业名称过去会常驻在地址栏上,但 Chrome 77 与 Firefox 70(都在 2019 年)把它挪进了地址栏图标里的页面信息,如今要点开证书详情才看得到。二维码支付和金融服务的目标页,建议用 OV 以上级别的证书。

从防钓鱼(网络诈骗)的角度看,光有 SSL 证书并不足以保证安全。攻击者同样能取得 DV 证书、搭起一个走 HTTPS 的钓鱼站点。所以扫完二维码之后,养成看一眼链接的域名是否为正规域名的习惯,才是真正管用的那道防线。