Bir sertifika sık sık siteyi güvenli kılan şey diye anlatılır; bu da insanları, hiç güvenilmemesi gereken bir sitedeki kilide güvenmeye götürür. O, belirli iki şeyi kanıtlar ve ikisinden hiçbiri işin dürüst olduğu değildir.
Neyi kanıtlar
- Bu alan adının sahibiyle konuştuğunuzu. Biri, bir sertifika makamına o alan adı üzerindeki denetimini göstermiştir.
- Aradaki hiç kimsenin trafiği okuyup değiştiremeyeceğini. Bağlantı şifrelidir ve bütünlüğü denetlenir.
Neyi kanıtlamaz
- Alan adının ardındaki şirketin var olduğunu ya da güvenilir olduğunu.
- Sitenin bir oltalama sayfası olmadığını - oltalama siteleri geçerli sertifika taşır, hem de çoğu taşır.
- Uygulamanın güvenli olduğunu. Bir sertifika kabloyu korur, ardındaki kodu değil.
Kanıt nasıl kurulur
Üç yolla; hepsi de alan adı üzerindeki denetimi kanıtlar: belirli bir adreste belirli bir dosyayı sunmak, 443 numaralı kapıda belirli bir sertifikayla yanıt vermek ya da DNS'te bir TXT kaydı yayımlamak. Joker sertifika verebilen tek yöntem sonuncusudur.
# what a certificate says about itself
openssl s_client -connect yourdomain.com:443 -servername yourdomain.com < /dev/null 2>/dev/null \
| openssl x509 -noout -subject -issuer -dates
Zincir de öbür yarısıdır
Sertifikanız bir ara sertifikayla imzalanmıştır; o da tarayıcının zaten güvendiği bir kökle imzalanmıştır. Zinciri eksik sunarsanız bazı istemciler onu doğrulayamaz - bakınız eksik bir sertifika zinciri.
Bunun anlamı
Ücretsiz bir sertifika, ücretli olanın kanıtladığının tam olarak aynısını kanıtlar - bakınız Let's Encrypt'e karşı ücretli bir sertifika.