数字证书与 CA
上一节收尾时留了一桩悬案:混合加密的整套流程里,你要先拿到对方的公钥才能上锁——可这个"公钥"本身是从网上传过来的。万一它半路被人调了包呢?你以为是把信投进了淘宝的邮筒,其实是投进了骗子摆在门口的高仿邮筒:信封严丝合缝、锁头货真价实,唯独收信人从一开始就不对。锁的问题上一节解决了,本节解决的是锁背后那个更刁钻的问题:你怎么知道这把锁真是"它自称的那个人"的?答案是给公钥配一张"身份证"——数字证书;再给身份证找一个发证的权威——CA(证书颁发机构)。一句话概括本节:证书是"公钥+身份+担保人签名"的三合一本本,CA 是互联网的公证处,而你的手机出厂时就揣着一份"全国公信机构名单"——信任的起点不在网上,在你拆开手机包装盒的那一刻。
你去看一套租房子。开门的人说自己是房东,房子是他的、钥匙也是他的——钥匙确实能开门,可这什么都证明不了:小偷配一把同款钥匙也不难。你的办法其实是现成的:让他拿出房产证,证件上有房管局的钢印;你信的不是这个人,是房管局这个从不跟你直接打交道的第三方。
可再想一层:房产证凭什么可信?因为造假证骗不过房管局的登记系统,还因为你自己从户口本时代起就默认了这一整套登记体系的存在。你看,信任从来没有凭空产生——它是一环扣一环传下来的:你信证件,因为证件后面有发证机关;你信发证机关,因为整个社会把它的公信力当成了出厂设置。
互联网上每天几百亿次"验明对方身份",跑的就是这套一模一样的剧本——这一节,我们把房产证、房管局和登记系统在网络里的对应物一个一个找出来。
先把这一节的术语翻译成人话
照例,先上术语对照表。这一节的名词全都围着"证件"打转,每个都能在办证大厅里找到原型。老规矩:读完正文回来再扫一遍,收获翻倍。
| 术语 | 换成大白话 | 生活里对应的东西 |
|---|---|---|
| 数字证书 | 说白了就是"公钥的身份证:你是谁、你的公钥是哪把、谁给你担保的" | 房产证:房在哪、归谁、哪个机关盖的章 |
| CA(证书颁发机构) | 说白了就是"发证并盖章的公证处——全世界就认它那几家" | 房管局 / 公安局办证中心 |
| 中间人攻击(MITM) | 说白了就是"两头都被同一个骗子代传话,谁也没察觉" | 冒充邮递员,两头换信 |
| 证书链 | 说白了就是"章上还有章:网站证书←中间机构←根,一级担保一级" | 派出所盖章←分局授权←公安部授权 |
| 根证书 | 说白了就是"金字塔尖那几份'自证'的祖证书——只此几份,出厂预装" | 印钞的总版模,本身不再需要谁盖章 |
| 中间 CA | 说白了就是"根机构授权的下属办事处,日常发证全靠它们" | 市局各区办的办证点 |
| DV / OV / EV 证书 | 说白了就是"三种审核档位:只验域名 / 验公司 / 严查身份" | 快递柜取件码 / 工牌 / 护照级面签 |
| 自签名证书 | 说白了就是"自己给自己盖章的本本——加密能用,作保没人认" | 自己打印的名片说自己是经理 |
| 有效期 | 说白了就是"证件到期得重办——网络里常常短到三个月" | 身份证十年一换,临时证件几天 |
| 证书吊销 | 说白了就是"证件挂失作废——但全网立刻知道是个难题" | 挂失银行卡:柜台能停卡,小票机未必全收到通知 |
| 证书透明度(CT) | 说白了就是"所有发过的证都登在一本公开总账上,谁都能来对账" | 办证大厅的公示栏,防内部私发 |
| 证书锁定(Pinning) | 说白了就是"App 不信系统信任名单,只认自家那一本证" | 认人不认证:只跟熟人对接 |
一句话串起整节:中间人爱调包,所以公钥要配证件;证件要有人担保,所以有了 CA;担保要分级别,所以有了证书链和根证书;发证要防滥发,所以有了有效期、吊销和公开总账。下面按这条线走。
上一节的悬案:公钥是会被调包的
先把中间人的完整作案手法演一遍,你就明白"光有加密"差在哪一步。你连上一个咖啡店的 WiFi,想打开网银。此刻你手机发出的第一个问题是:"请把你的公钥给我。"——注意,这个问题是喊给整个网络听的,谁先递过来,你就用谁的。
蹲守在同一路由器上的骗子如果抢先把自己的公钥递给你,会发生什么?你拿骗子的公钥加密,骗子解开、看完、改完,再用真正的银行公钥把数据转发给银行;银行的回信,骗子解开、看完、改完,再用自己的私钥加密回给你。全程信封完好、锁头真材实料、加密强度一点不打折——你手里的锁越结实,越只是把秘密锁进了骗子的保险箱。这就是中间人攻击(MITM),它的软肋恰恰不是锁,而是"你从没核实过锁的主人"。上一节结尾那声"咯噔",咯噔的正是这里。
结论先摆这儿:加密解决"路上不能偷看",不解决"对面是谁";身份这件事,数学自己证不了——公钥可以自报家门,但自报的家门必须有人背书。就像房东可以自报是房东,但市场只认房管局的钢印。
两个陌生人的死结,要第三个人来解
把问题抽象到底:你和一台从没见过面的服务器,在一条随时有骗子代传话的线路上碰头,怎么互相确认身份?你俩之间无论交换什么,骗子都能中途偷换——这个死结靠你们俩自己是解不开的。解法只有一个:找一个你们都信、且骗子冒充不了的第三方。
这个"第三方作保"的模式你其实熟悉到不能再熟:相亲。两个陌生人第一次见面为什么敢坐下来?因为有个双方都认识的介绍人——介绍人对你说"这人我知根知底",对对方也说了一样的话。介绍人本人不用到场,可他的信用在饭桌上比人到场还管用。招聘也同款:面试官凭什么信你简历上的"985 毕业"?不是信你,是信学校盖章的毕业证——学校这位"介绍人"甚至根本不认识你,它只是在发证那天核实过一次,之后所有场合都凭那一张纸说话。
数字世界照单全收这套玩法:服务器把"我的域名是什么、我的公钥是哪把"这些信息填成一张申请表,交给一家权威机构;机构核实无误后,用自己的私钥在这张表上签名——从此这张签了名的表就叫数字证书。以后任何人的手机来连接,服务器直接出示证书;手机用机构公开的公钥验一下签名,就知道:"这张表上的公钥,确实经过那家机构的核实。"——骗子的公钥当然也可以去申请,可他域名审核过不了关,拿不到盖章,冒充当场穿帮。
CA:互联网的公证处,凭什么全人类都认它
给证书盖章的机构,就叫 CA(证书颁发机构)。它的商业模式和公证处惊人地像:核心资产不是技术,是公信力。一家 CA 想让全世界的浏览器认它的章,要通过WebTrust 等国际审计、接受浏览器厂商的严格审查、签署承诺书、定期接受复核——进了信任名单,它签的证书才在全世界的电脑上好使。
它盖章前干的活儿,说白了就是"核验":你申请一张 shop.example.com 的证书,CA 得先确认这个域名真的归你管——给你域名注册邮箱发一封验证邮件,或让你在网站根目录放一个指定的验证文件,你能收到邮件、能放文件,就证明你握着这个域名的控制权。核实完,它才用私钥给"域名+公钥+有效期"这一摞信息签名。注意 CA 从头到尾没核实过"你是个好人",它只核实"这个域名归你"——这个细节后面"误区"一节还要回头算账。
而你的手机和电脑出厂时,系统里已经预装了一份名单——几十家全球知名 CA 的"根证书",由操作系统和浏览器厂商维护,随系统更新增删。这份名单是整个互联网信任体系的地基:好比你出生落户时,户口本上那套国家登记体系已经在那儿运转了几十年——你没有选择过信它,但你的每一次办事都在默认用它。信任的第一环不在网上,而是"出厂预装+系统更新"这两个完全线下的动作里。
一张证书是怎么诞生的:私钥从不出门
办证的具体流程值得单独走一遍,因为里面藏着一个新手最常误解的细节:从头到尾,你的私钥没有离开过你的服务器一步。流程是这样跑的:网站管理员在服务器上先本地生成一对崭新钥匙(公钥+私钥),然后把公钥和身份信息填进一张申请表(行话叫 CSR,证书签名请求),提交给 CA;CA 核验域名、盖章、把签好的证书发回来;管理员把证书和一直待在本地的私钥配对安装,完事。
看出关键了吗?交给 CA 的从来只有公钥和申请表——相当于你去办证,只交了"复印件"和申请表,户口本原件(私钥)全程揣在自己兜里。CA 再权威、再被黑,也偷不走你的私钥,因为它压根没收到过。这个设计保证了一件很重要的事:全世界能冒充你网站的,只有真正拿到你服务器私钥的人;CA 出事能签出假证书(走另一条路作恶),但拿不走你的锁。好比公证处备份了你的合同复印件,可签字画押的原件只在你家保险柜——公证处失窃,贼抱走的也只是复印件。
顺带解答一个高频疑问:换证书需要换钥匙吗?不一定——续期时可以只换"证件"继续用老钥匙,也可以连钥匙一起换新(多数自动化工具默认换新,反正一分钟的事,钥匙越新越干净)。记住这条隐私底线:任何让你"把私钥上传给某某"的流程都是错的——正规体系里,私钥的生命半径不超过你自己那台服务器。
证书里到底写了什么:拆开一张"身份证"
证书不是一张图片一个锁图标,而是一段结构化的信息。把任意一张真实证书拆开(下一节教你怎么亲手拆),核心字段就这么几个,个个都有生活原型:
| 字段 | 装的什么 | 生活原型 |
|---|---|---|
| 颁发者(Issuer) | 哪家 CA 盖的章 | 发证机关栏 |
| 持有者(Subject) | 证书属于哪个域名/组织 | 姓名栏 |
| 公钥(Public Key) | 被担保的那把公钥本体 | 证件编号对应的"那个人" |
| 有效期(Validity) | 起止日期,过点作废 | 有效期栏 |
| 签名(Signature) | CA 用私钥给以上全部内容的盖章 | 钢印 / 骑缝章 |
| 序列号 / 指纹 | 全球唯一样本号 | 证件 No. |
浏览器验证书的过程,就是把这张"身份证"过一遍机器读卡器:章真不真(用 CA 公钥验签名)、人证合不合(证书上的域名和你要访问的网址一致吗)、过没过期、挂没挂失。四关全过,才轮到上一节的混合加密正式开演。记住这个顺序:先验身份,再谈加密——身份证没过,锁再好也不开聊。
章上还有章:证书链是怎么回事
细心的读者会追问:验网站的证书要用 CA 的公钥——那 CA 的公钥又从哪儿来?谁来担保 CA?这个问题问到了体系的妙处:CA 的公钥,装在另一张证书里——"CA 自己的证书"。而这份 CA 证书,又由更上层的 CA 签发……一路向上,最终停在一小撮"根 CA"身上。
这就是证书链。真实的 HTTPS 连接里,服务器出示的往往不是一张证书,而是三张:网站证书(中间 CA 签的)→ 中间 CA 证书(根 CA 签的)→ 根证书(到顶了)。你的浏览器沿着这条链逐级验章,最后一级停在系统预装名单里的某份根证书上——链头对上了,整条链作数。好比派出所出具的证明能管用,是因为派出所有分局的授权,分局有省厅的授权,省厅有公安部的授权——你办事时只见到最末端的章,可公信力是从塔尖一路授权下来的。
为什么不让根 CA 直接给网站发证、省掉中间这层?两个很实际的理由。其一,根私钥是全网最金贵的秘密之一:一份根证书被信任的是几十亿台设备,根私钥一旦泄露,冒充任何网站都能盖出"真章",整个体系当场塌方——所以根私钥通常被锁在离线机房、断网的硬件保险装置里(行话叫 HSM),平时绝不拿出来干活。其二,日常发证是海量琐碎业务,得由"办事处"(中间 CA)分担,办错一张只吊销那一张,塔尖毫发无伤。根证书离线养尊处优、中间 CA 在线跑量办证——金字塔尖越少动,整座塔越稳。
分级信任:不是所有证书都审得一样严
证书不是一种商品,按核验的严格程度分三档。用"进门"来打比方,三档的差别一听就懂:
- DV 证书(只验域名)——快递柜取件码CA 只确认"你控制这个域名",十分钟自动发证,价格趋近于零(Let's Encrypt 干脆免费)。它担保的内容也只有一句:跟你说话的,确实是这个域名的控制者。今天互联网上绝大多数网站用的都是它。
- OV 证书(验组织)——公司工牌除了域名,还要核实申请者是一家真实注册的公司:营业执照、电话回访、人工审核。证书里会写上公司名。企业官网、内部系统常用这档。
- EV 证书(严查身份)——护照级面签最严的一档:机构律师签字、地址核验、多层人工背调。早年浏览器对 EV 网站显示公司名绿条以示区别,如今各家界面简化了,但银行、证券类机构仍大量使用。
这里埋着本节最重要的清醒剂:三档证书的加密强度一模一样——都是同一把锁同一套算法,贵出来的钱花在"身份核得有多严"上。DV 档担保的只是"域名主人",至于域名主人是不是骗子、网站卖的是不是假货,证书体系一概不管。证书回答的是"对面是不是这家店",从来不回答"这家店是不是好店"。
证件要短命:有效期与吊销的现实难题
你可能听说过:如今网站证书的有效期普遍只有 90 天(早些年是几年,行业正在越缩越短),到期要自动续。为什么把证件搞得这么短命?出发点还是那句安全箴言——越短命的钥匙,泄露了损失越小。私钥万一在某个时间点被偷了,一张三个月的证书自然死亡得早,替坏人"作保"的时间窗口就短;续期还强制网站把核验流程定期走一遍。好比临时通行证:长期工牌丢了要满楼排查,三天期的通行证丢了,熬到周五它自己就作废了。
比过期更棘手的是吊销:网站发现私钥泄露了,可以立刻向 CA 申请"挂失"作废证书。难点在于——怎么让全世界几十亿台设备马上知道这件事?早年靠定期下载"作废名单"(黑名单文件),可名单总有滞后窗口,就像挂失了银行卡,偏远商户的刷卡机未必同步。后来改进成浏览器连接时"顺便在线查一下这张证还在不在"(OCSP 及其简化版),又碰上查询本身拖慢连接、暴露隐私的新麻烦。现实的折中是:浏览器把状态缓存几小时,配合证书本来就短的有效期,把风险窗口压到可接受。记住这个不对称的事实:发证是几分钟的在线业务,全网作废却是个要以"小时"计的传播问题——短有效期本质上是给这个难题打的补丁。
完整的一幕:把上一节和这一节拼起来
现在把 § 8.1 的混合加密和本节的证书验证串成一部完整的慢动作——你点开一个 HTTPS 网址,头几百毫秒里实际发生了这些:
- 第一拍:亮证件服务器把整条证书链(网站证书+中间 CA 证书)发给你。还没谈任何秘密,先过身份关。
- 第二拍:验证件浏览器逐张验章:签名逐级验到系统内置的某份根证书;域名与网址比对;有效期检查;吊销状态核对。任何一关不过,直接红字警告,连接到此为止。
- 第三拍:调钥匙身份确认无误,双方用上一节讲的密钥交换,当众调出一把本次专用的会话密钥。
- 第四拍:干正事从这一毫秒起全部数据对称加密——你看到的锁图标亮起,明信片正式换成信封。
顺序千万别记反:先验身份、再调钥匙、最后才加密——第 4 章 § 4.4 里那次一笔带过的"互相验明身份并商定密语",幕后就是这四拍。
中间人的三个老巢:WiFi、代理与路由器
理论上的"调包攻击"落到现实里,常出没的窝点其实就那么几个。认得这几个老巢,你就知道证书警告在什么场合最值得当真:
- 老巢一:公共 WiFi 的"抢答"机场、咖啡馆的免费网络里,攻击者架一个同名热点或直接在网络里"抢答"握手请求——你问"谁是网银",他答"我是"。这是本节开头剧本的标准舞台,也是"证书警告=立即停手"这条铁律的主要适用场合。
- 老巢二:公司网络与抓包工具——"自己人装的中间人"企业内网常部署统一的安全网关,员工流量先过它检查再出去——技术上这就是一个"善意的中间人",靠给员工电脑装一张公司自签的根证书来避免警告。手机连上公司 WiFi 后装的"安全描述文件",干的就是这件事。它提醒我们一个微妙的事实:中间人本身只是个位置,善恶看握在谁手里。也因此,来路不明的"网络加速器""抢票插件"让你装根证书时,要立刻警觉——那是把自家门禁钥匙交给陌生人的动作。
- 老巢三:被攻破的路由器家用路由器若固件老旧、密码还是 admin123,被远程改掉 DNS 或植入劫持脚本后,全家的流量都可能被引到钓鱼站。第 6 章 § 6.1 讲过的"路由器是全屋网络的门卫",在安全语境下同样成立——门卫被收买,后面全是表演。
三个老巢合起来给出一张实用的风险地图:越靠近"陌生共享网络",证书警告越可能是真攻击;越靠近"自家内网与自家设备",越可能是自签证书的正常现象——同一个红字,在不同老巢边上含义完全不同。
自签名证书:自家后院的门禁
有一种证书浏览器天然不认:自己给自己盖章的自签名证书——申请人和颁发机构是同一个,签名能验过,但担保人不存在。用它加密完全没问题(锁是真的),可"对面是谁"又回到了自报家门的原始状态。所以浏览器一律给红字警告。
那它是给谁用的?内网和开发环境:公司内部的管理后台、家里的 NAS、路由器设置页、开发者在本地跑的测试站——这些"院子里的门"不需要向全世界自证身份,自己发张自签证书,加密够用就行。这引出一个实操判断题:碰到自签证书警告,什么时候能点"高级→继续访问"?给你一条够用的分界线:确认这台服务器是你自己或你单位管理的(内网地址、自家设备),可以放行;它是从公网上一个陌生网址来的,坚决关掉。自签证书本身不是"坏",它只是"没人作保"——坏的是在陌生场合假装有人作保。
公证处也会出事:信任体系的三道保险
把全人类的网上身份押在几百家 CA 身上,听起来像把鸡蛋放进一个竹筐——万一 CA 本身被黑了呢?这不是假想:2011 年荷兰 CA DigiNotar 被入侵,攻击者给它名下签出了一批冒充谷歌的假证书,直接被各大浏览器厂商从根信任名单里除名,这家公司几个月内破产。CA 作恶或被攻破的代价是被逐出信任名单、当场社死——这正是体系设计里最狠的一道保险:信任名单掌握在操作系统和浏览器厂商手里,谁砸锅谁出局。
第二道保险是证书透明度(CT):CA 每签发一张证书,必须把记录提交到公开的、只能追加不能篡改的日志库里,任何人都能查询"某域名名下到底有过哪些证书"。网站主人定期对账,一旦发现自家域名下冒出一张自己没申请过的证书,立刻可以追查吊销——好比办证大厅的公示栏:你路过看一眼,就能发现有人拿你的名字办了证。第三道保险就是前面说的短有效期:就算假证书混过了前两道,它也只能作恶到下一次到期。
三道保险合起来是一套层层设防的问责体系:事前审计进门、事中公示可查、事后除名清算——信任大厂的"信任"二字,从来不是道德承诺,是工程约束。
你身边的四个现场:亲手验一次货
本节的概念全都能当场验证,四个现场拿手机就能走一遍:
- 现场一:点开那把锁随便打开一个 HTTPS 网站,点地址栏的锁图标 →"证书"或"连接安全→证书信息",你会看到一张真实证书的全部字段:颁发者、有效期、域名、指纹——本节那张字段表,逐行对得上。
- 现场二:查一家公司的证在大网站(比如大型电商、银行)的证书详情里,"颁发者"一栏往往是 DigiCert、Sectigo 或 GlobalSign 这类名字——它们就是全球 CA 天团里的熟面孔;证书主体里还能看到 OV/EV 证书的公司全名。
- 现场三:家里路由器的红字警告输入 192.168.1.1 进路由器后台,浏览器跳"不安全"警告——多半就是一张自签名证书。现在你知道这不是路由器坏了,而是"自家后院门禁"的标配现象。
- 现场四:银行 App 的"固执"部分银行 App 在系统代理、抓包工具开着时拒绝联网——那是证书锁定(Pinning)在起作用:App 不走系统的通用信任名单,只认内置的那一张证书,中间人拿什么章都唬不住它。
验货口诀:公网看锁点开查、内网警告想清楚、抓包软件别乱开——这三句话,够普通用户消化本节九成的实用价值。
常见误区:三条最容易念歪的经
- 误解一:"带锁的网站就是正规网站"上节末尾的悬念这回合上:DV 证书只验域名、不验人品,钓鱼网站"paypa1-secure.example"也能堂堂正正拿到一张有效证书、亮起小锁。锁只承诺"路是保密的、对面是这个名字的主人",不承诺"这个名字的主人不是骗子"。看域名本身,别只看锁。
- 误解二:"贵的证书更安全、加密更高级"三档证书用的锁和算法完全相同,加密强度一分不差。多出来的钱买的是更严的身份核验(OV/EV)——对需要展示公司资质的机构有价值,对个人小站纯属浪费。这也是 Let's Encrypt 免费证书能普及的技术前提:加密从来不是贵的那部分。
- 误解三:"证书错误点'继续访问'没关系,反正我能看出来页面是假的"证书警告恰恰说明"作保环节断了"——要么证件过期(网站管理疏忽),要么就是中间人正在调包(红字警告+页面逼真=最危险的组合)。你能看出的假页面是低级假页面;中级假页面连样式都一模一样。默认姿势永远是:停手,换条路(比如切手机流量)再访问。
如果你只记住这一节的一个画面,请记住这座大厅:网络城刚建好那几年,家家户户只能自报家门,冒名顶替横行(明文时代的调包与中间人)——直到办证体系落成。
① 大厅里坐着几十家发证机关(CA),它们能进场的前提是通过了最高级别的资质审计,签了责任承诺书——进场资格攥在"城市基建方"(操作系统与浏览器厂商)手里,谁滥发谁被逐出大厅,逐出即失业(DigiNotar 的结局)。
② 一家店铺来办证(网站申请证书):窗口先验"这间铺面真是你租的"(域名核验);肯多花钱的再验营业执照(OV),最讲究的要做全套背景调查(EV)。核实完,机关在"铺面名+主人钥匙"那张表上盖钢印(签名)——这张表就是数字证书。
③ 钢印也是分级刻的:总局刻制总版(根证书,锁在地下金库从不外借),授权分局刻分局章(中间 CA),分局再给店铺盖章。顾客验票时沿章逐级往上问,问到总局那版为止——这条路线就是证书链。而每位进城市民出生时口袋里就装着总局章的样张(出厂预装的根证书名单),这枚样张就是全城信任的起点。
④ 大厅门口立着一块只能添不能改的公示碑(证书透明度):每发一张证都刻上一笔,谁都能来对账,私发的假证无所遁形。证件一律短命(90 天),挂失靠全城张贴(吊销),虽然张贴总有一两个时辰的延迟,但短命的证件让等它自然作废也不至于等太久。
⑤ 后院另有一景:自家小院(内网设备)不进大厅,主人自己刻个章糊弄门锁(自签名证书)——锁得住院子,糊弄不了生人,生客上门一律喊"没人作保"(浏览器警告)。
这座大厅记住,本节所有名词就都有了柜台:证书是盖了钢印的钥匙登记表、CA 是持证上岗的公证处、证书链是逐级授权的章、根证书是锁在金库的总版、CT 是门口的公示碑、自签名是自家后院的手刻章。
一句话送给你:本节的三个心法
收束全节,带走三句话。第一,信任是个链条,不是个开关:从出厂预装的根证书,到逐级授权的章,到当众可查的公示碑——"对面是谁"的答案,是整条问责链一起背书的,任何一环断裂都是红字警告,别嫌它碍事,那是体系在尽职。第二,证书担保身份,不担保人品:锁亮了只说明"这趟路保密、对面是这个名字的主人";名字背后是正是邪,要靠你自己的眼睛看域名。第三,短命是一种美德:90 天的证件、用完即焚的会话钥匙——现代安全的哲学不是"永不失守",而是"失守了也活不长"。至此,"路是保密的、对面是谁也清楚了"——可别忘了 § 8.1 的提醒:坏人不一定来撬锁,还可能从你亲手点的链接、敲的门走进来。下一节换到坏人的视角:Web 攻击的四板斧。
一句话总结:数字证书 = 公钥 + 域名身份 + CA 签名,解决"公钥会被调包"的悬案;信任从出厂预装的根证书出发,沿证书链逐级授权、被透明日志全程公示——加密保"路上安全",证书保"对面是谁",两关都过才有资格谈信任。
机制上记住五件事:
· 中间人不是撬锁,是换锁:加密再强,公钥被调包等于把秘密锁进骗子的保险箱——身份核验必须走在加密之前。
· 证书是三合一本本:你是谁、你的公钥是哪把、谁担保的——浏览器验章、验域名、验有效期、验吊销,四关全过才握手。
· CA 靠公信力吃饭,也随时可能出局:进名单要审计,滥发就除名;根私钥离线金库供奉,日常发证交给中间 CA。
· 三档证书锁相同、审不同:DV 只验域名(所以钓鱼站也有锁),OV/EV 才核验机构——贵的是身份核验,不是加密强度。
· 短命+公示是防腐组合:90 天有效期把泄露损失封顶,透明日志让私发证书无处藏身。
下一步:路保住了密、对面也验明了正身——但真正的攻击大多根本不走这两条道。坏人改成从你自己点开的网页进门:在输入框里塞暗语(SQL 注入)、往页面里埋贼(XSS)、借你的手发你的令牌(CSRF)。§ 8.3 Web 攻击,换到攻击者的座位上看四板斧。