0Pricing
Cryptology Academy · 课时

挂锁图标:它真正代表什么

了解浏览器挂锁能够以及不能够保证网站具备怎样的可信度

挂锁图标:它真正代表什么 是 CoddyKit 上的免费 Cryptology Academy 课时。 这是第 1 节课,共 4 节。 你可以在下方免费阅读本课时的完整内容 — 然后在浏览器中使用内置代码编辑器和全天候 AI 导师进行实践。 这是 Cryptology Academy 学习路径的一部分,你的进度在网页和 CoddyKit 应用中同步。 Cryptology Academy 课程共包含 4 节课。

挂锁实际确认的内容

浏览器地址栏中的挂锁图标确认,您的浏览器与网站服务器之间的连接使用 TLS 加密。这可以防止窃听者读取传输中的数据。

它还确认服务器提供了一个浏览器能够验证的证书:该证书由受信任的证书颁发机构(CA)签名,并且域名相匹配。

挂锁不会确认的内容(NOT)

挂锁无法说明网站本身是否值得信任或是否合法。犯罪分子可以像合法企业一样轻易地为自己的钓鱼网站申请有效的 TLS 证书。

挂锁表示“您与此服务器的连接已加密”,而不是表示“此网站安全”、“此公司合法”或“您应该信任此页面上的内容”。

使用 HTTPS 的钓鱼网站

钓鱼网站经常使用 HTTPS。Let's Encrypt 会自动向任何能够控制某个域名的人免费签发证书,其中也包括注册了相似域名(例如“paypa1.com”或“arnazon.com”)的犯罪分子。

Google 的透明度报告显示,目前超过 90% 的钓鱼页面使用 HTTPS。挂锁的存在并不是安全性的可靠指标;必须核验域名本身。

域名验证证书

域名验证(DV)证书是最常见的证书类型,只验证申请者是否控制该域名。CA 会通过 DNS 记录、放置在网站服务器上的文件,或发送至域名管理联系人的电子邮件来完成验证。

DV 证书可以通过 ACME 协议在几分钟内签发(Let's Encrypt 使用该协议)。它们能够确认域名控制权,但不会提供有关域名背后组织的信息。

组织验证证书

组织验证(OV)证书要求 CA 验证组织的合法存在。CA 会检查企业注册记录、确认组织地址,并验证申请证书的人员是否获授权代表该组织行事。

OV 证书会在证书数据中包含组织名称。它们需要数天才能签发,费用也高于 DV 证书,但能够更有力地证明组织身份。

扩展验证证书

扩展验证(EV)证书要求最严格的验证:合法存在、实际运营、实体地址,以及与获授权人员直接确认。整个流程需要一到数周。

过去,EV 证书会让组织名称以绿色显示在浏览器地址栏中。不过,Chrome 以可用性研究显示用户并不了解或注意到该标识为由,于 2019 年移除了 EV 标识。

证书透明度日志

证书透明度(CT)是一种机制,要求每张已签发的证书都记录在公开、可审计的日志中。浏览器会检查证书是否出现在 CT 日志中,然后才信任这些证书。

CT 日志让域名所有者能够监控是否有针对其域名而未经授权签发的证书。如果 CA 错误签发了证书,该证书会在数小时内出现在日志中,从而能够迅速发现并撤销它。

查看证书详情

在任何现代浏览器中,您都可以点击挂锁查看连接详情。Chrome 会显示“连接安全”、证书有效期以及签发该证书的 CA。点击“证书有效”可以查看完整的证书链。

证书详情包括:通用名称和主题备用名称(所涵盖的域名)、签发该证书的 CA、有效期(生效时间 / 失效时间)以及签名算法。

“不安全”警告

自 2017 年起,Chrome 会在地址栏中将所有 HTTP 页面标记为“不安全”。Firefox 和 Edge 也相继采用了这一做法。出现此警告是因为 HTTP 会以明文传输所有数据,网络上的任何人都可以看到这些数据。

当用户开始在 HTTP 页面的表单中输入内容时,“不安全”标签会更加醒目,提醒用户凭据或个人数据将以未加密的方式发送。

HTTPS 是基本要求,而非安全保证

如今,HTTPS 已是任何网站的基本要求,而不是高级安全功能。它的存在意味着通信通道已加密,这是整体网站安全所必需的条件,但并不足够。

内容安全、身份验证安全、授权控制、防止注入漏洞,以及数十种其他安全属性,都与连接是否使用 HTTPS 完全无关。

如何检查网站是否真实可信

除了锁形图标之外,要验证网站是否真实可信,还需要检查准确的域名,确认不存在相似域名仿冒和拼写错误;如果有条件,还应查看 OV 或 EV 证书详情;通过搜索引擎结果验证网站,而不是点击电子邮件中的链接;并通过 WHOIS 查询检查域名的注册年限和所有权。

注重安全的用户会将银行等重要网站加入书签,而不是每次都手动输入网址,从而降低因输入错误而进入带有有效 HTTPS 证书的相似仿冒域名的风险。

锁形图标含义测验

测试您对浏览器锁形图标含义的理解。

要点:锁形图标

锁形图标表示连接经过 TLS 加密,并且证书已由受信任的 CA 验证。它并不能证明网站或组织值得信任。

网络钓鱼网站同样可以使用 HTTPS,而且确实会使用 HTTPS。DV 证书只要求验证域名控制权,通常几分钟内即可签发。证书透明度日志可以帮助监控未经授权的证书。HTTPS 是整体安全所必需的,但仅有 HTTPS 还不够。

常见问题解答

「挂锁图标:它真正代表什么」课时是免费的吗?

是的 — 「挂锁图标:它真正代表什么」的完整文本可在网页上免费阅读。要进行交互式练习(内置代码编辑器和全天候 AI 导师)并解锁 Cryptology Academy 课程的其余内容,请升级到 CoddyKit PRO。 Cryptology Academy 课程共包含 4 节课。

「挂锁图标:它真正代表什么」这节课中我会学到什么?

了解浏览器挂锁能够以及不能够保证网站具备怎样的可信度 你通过在浏览器中直接运行的动手代码来练习 Cryptology Academy,全天候 AI 导师会在你学习这节课的过程中回答你的问题。

学习 Cryptology Academy 需要有经验吗?

无需任何先前经验。CoddyKit 上的 Cryptology Academy 课程适合初学者到高级学习者,你可以从这里开始或从头开始,按照自己的节奏学习。 这是第 1 节课,共 4 节。

「挂锁图标:它真正代表什么」课时需要多长时间?

大多数 CoddyKit 课程大约需要 5–10 分钟。每节课都很精短且互动,所以你能稳步进步,并在网页和应用中从离开的地方继续。

我能在这节 Cryptology Academy 课中编写并运行代码吗?

能。每节 Cryptology Academy 课都包含内置代码编辑器,你可以在浏览器中直接编写并运行真实代码,并获得即时 AI 反馈 — 无需本地设置。

此课程中的所有课时

  1. 挂锁图标:它真正代表什么
  2. 网站如何获得 SSL 证书
  3. TLS 证书警告与应对方法
  4. HTTP 降级与混合内容风险
← 返回 Cryptology Academy