Bir sertifika sık sık siteyi güvenli kılan şey diye anlatılır; bu da insanları, hiç güvenilmemesi gereken bir sitedeki kilide güvenmeye götürür. O, belirli iki şeyi kanıtlar ve ikisinden hiçbiri işin dürüst olduğu değildir.

Neyi kanıtlar

  • Bu alan adının sahibiyle konuştuğunuzu. Biri, bir sertifika makamına o alan adı üzerindeki denetimini göstermiştir.
  • Aradaki hiç kimsenin trafiği okuyup değiştiremeyeceğini. Bağlantı şifrelidir ve bütünlüğü denetlenir.

Neyi kanıtlamaz

  • Alan adının ardındaki şirketin var olduğunu ya da güvenilir olduğunu.
  • Sitenin bir oltalama sayfası olmadığını - oltalama siteleri geçerli sertifika taşır, hem de çoğu taşır.
  • Uygulamanın güvenli olduğunu. Bir sertifika kabloyu korur, ardındaki kodu değil.

Kanıt nasıl kurulur

Üç yolla; hepsi de alan adı üzerindeki denetimi kanıtlar: belirli bir adreste belirli bir dosyayı sunmak, 443 numaralı kapıda belirli bir sertifikayla yanıt vermek ya da DNS'te bir TXT kaydı yayımlamak. Joker sertifika verebilen tek yöntem sonuncusudur.

# what a certificate says about itself
openssl s_client -connect yourdomain.com:443 -servername yourdomain.com < /dev/null 2>/dev/null \
  | openssl x509 -noout -subject -issuer -dates

Zincir de öbür yarısıdır

Sertifikanız bir ara sertifikayla imzalanmıştır; o da tarayıcının zaten güvendiği bir kökle imzalanmıştır. Zinciri eksik sunarsanız bazı istemciler onu doğrulayamaz - bakınız eksik bir sertifika zinciri.

Bunun anlamı

Müşterilere, meşruluğun kanıtı olarak asma kilide bakmayı öğretmek artık yanıltıcı bir öğüttür. O, karşı tarafı değil bağlantıyı kanıtlar. Okunmaya değen şey, adres çubuğundaki alan adıdır.

Ücretsiz bir sertifika, ücretli olanın kanıtladığının tam olarak aynısını kanıtlar - bakınız Let's Encrypt'e karşı ücretli bir sertifika.