数字证书担保了什么

数字证书就是一份由权威机构签发的"电子担保书":它把一个网站(或个人、公司)的名字和它的公钥绑在一起,再由签发机构签名作证——"这把公钥确实是这家的"。这里的签名不是图片印章,而是一段能用数学办法验真伪的数据。

你打开网上银行时,浏览器就在背后核对这张担保书:是谁签发的、这家签发机构信不信得过、证书上的名字和网址对不对得上、有没有过期——几项都对上了,地址栏才显示安全连接;对不上,就弹出那个你可能见过的证书警告。

一眼看懂 / 示意图

数字证书要把几件事接起来

  1. 01主体

    域名或其他身份信息

  2. 02公钥

    与该主体关联的公开钥匙

  3. 03验证

    签名、有效期与连接中的证明

各项共同帮助理解,不表示必然顺序或互斥关系。

证书中主要看什么

以常见网站证书为例:

  • 对应谁:证书适用的域名或主体信息。
  • 用哪把钥匙:与主体关联的公钥;相应私钥不能随证书公开。
  • 谁确认、何时有效:签发关系、签名和有效期等验证信息。

浏览器怎样决定是否接受

浏览器按自身信任规则检查签发关系是否可信、证书是否适用于当前域名、是否在有效期内等;连接过程中,对方还要证明具备相应私钥能力。

因此,把别人的证书复制到自己页面上展示,并不等于完成了安全连接。凭据的内容和实际持有钥匙的能力要相互对应。

证书警告与网站信誉是两种判断

网站忘记更新证书、证书名称不匹配,都可能使校验失败;不能据此断定必然发生攻击,也不应把警告当作无意义的装饰。

反过来,合格证书也不能证明商家承诺真实。一个经营不诚信的网站仍可能为自己控制的域名获得证书,连接验证和业务评价必须分开。