Новости

Сегодня HTTPS стал стандартом для практически любого сайта. Для его работы используется SSL/TLS-сертификат.
Но возникает вполне логичный вопрос:
Если Let's Encrypt выдаёт сертификаты бесплатно, зачем покупать SSL-сертификат?
На первый взгляд кажется, что бесплатный сертификат делает то же самое, что и платный. И в одном важном отношении это действительно так.
Но разница между сертификатами есть — просто она находится не там, где многие привыкли её искать.
Бесплатный Let's Encrypt — это настоящий SSL-сертификат
Let's Encrypt — глобальный центр сертификации, который бесплатно выдаёт SSL/TLS-сертификаты с проверкой домена (DV — Domain Validation). Такие сертификаты используются для работы сайтов по HTTPS.
Бесплатный сертификат — это не «демо-версия SSL».
Он обеспечивает защищённое TLS-соединение между браузером посетителя и сайтом.
Именно поэтому Let's Encrypt отлично подходит для огромного количества проектов: блогов, личных сайтов, небольших компаний, информационных ресурсов и многих интернет-магазинов.
На хостинге HOSTLIFE сертификаты Let's Encrypt могут автоматически обновляться, поэтому владельцу сайта не приходится каждый раз вручную устанавливать новый сертификат.
Тогда зачем существуют платные SSL?
Вот здесь начинается самое интересное.
Платный SSL — это не просто «тот же HTTPS, но за деньги».
В зависимости от конкретного продукта коммерческий сертификат может давать дополнительные возможности:
- проверку не только домена, но и организации;
- сертификаты для нескольких доменов;
- Wildcard-сертификаты для поддоменов;
- расширенную проверку;
- SiteSeal;
- техническую поддержку;
- финансовую гарантию в соответствии с условиями конкретного продукта.
При этом важно понимать: платный сертификат не означает автоматически более сильное шифрование.
Разница между DV, OV и EV прежде всего связана с тем, какая информация проверяется центром сертификации, а не с тем, насколько «сильнее» шифруется соединение.
DV, OV и EV — в чём разница?
DV — Domain Validation
Проверяется контроль над доменом.
Это уровень, который использует Let's Encrypt.
Для большинства обычных сайтов этого вполне достаточно.
OV — Organization Validation
Помимо домена, центр сертификации проверяет информацию об организации.
Это уже имеет значение для компаний, которым важно подтвердить свою идентичность как владельца сайта.
EV — Extended Validation
Предусматривает ещё более подробную проверку организации в соответствии с требованиями для EV-сертификатов.
Это вариант для проектов, которым действительно требуется такой уровень идентификации.
При этом старое представление о том, что EV обязательно даст сайту какую-то особую «зелёную строку» в браузере, сегодня уже неактуально.
А как насчёт гарантии?
Вот это одно из отличий коммерческих сертификатов, которое действительно может иметь значение.
У некоторых платных SSL предусмотрена финансовая гарантия (warranty). Её размер и условия зависят от конкретного сертификата.
В каталоге HOSTLIFE для разных продуктов указаны гарантии от $10 000 до $1 750 000. Условия зависят от конкретного сертификата.
У Let's Encrypt такой финансовой ответственности перед пользователем нет: ISRG прямо указывает в условиях использования сертификатов ограничения своей ответственности за возможные убытки.
Но здесь есть важный нюанс:
Warranty — это не страховка сайта от взлома.
Она не означает, что при любой утечке данных владелец сайта автоматически получит указанную сумму.
Основания для выплаты, ограничения и другие условия определяются политикой конкретного центра сертификации и конкретного сертификата.
Поэтому при выборе платного SSL стоит смотреть не только на название продукта и цену, но и на его условия.
За коммерческим SSL стоят известные центры сертификации
Есть и ещё один момент, который часто остаётся за кадром.
Покупая коммерческий SSL, вы выбираете не просто сертификат, а конкретный продукт определённого центра сертификации.
В каталоге SSL-сертификатов HOSTLIFE представлены продукты:
Sectigo · RapidSSL · Thawte · GeoTrust · DigiCert
Это известные участники рынка публичных сертификатов, работающие в рамках отраслевых требований к центрам сертификации. Публичные CA проходят независимые аудиты и должны соблюдать установленные правила выпуска и управления сертификатами.
У разных продуктов соответственно отличаются процедуры проверки, поддерживаемые сценарии, количество доменов, Wildcard/SAN-возможности, SiteSeal, условия гарантии и техническая поддержка.
Поэтому коммерческий SSL — это уже не просто «платная версия Let's Encrypt».
Так стоит ли платить за SSL?
Не обязательно.
Если у вас блог, личный сайт, небольшой информационный проект или обычный корпоративный сайт, бесплатного Let's Encrypt во многих случаях будет достаточно.
Если же проекту требуется:
- подтверждение организации;
- защита нескольких доменов;
- Wildcard;
- дополнительные коммерческие функции;
- техническая поддержка;
- финансовая гарантия;
- определённый коммерческий продукт или центр сертификации,
тогда платный SSL может быть оправдан.
Именно поэтому HOSTLIFE предлагает оба варианта.
Let's Encrypt — когда нужен простой и бесплатный способ обеспечить HTTPS.
Коммерческий SSL — когда проекту нужны дополнительные возможности, проверка организации или условия конкретного платного сертификата.
Главное
Платный SSL не означает автоматически более сильное шифрование.
И Let's Encrypt — не неполноценный SSL.
Разница заключается прежде всего в уровне проверки, возможностях конкретного продукта, поддержке и условиях ответственности.
Поэтому выбирать сертификат стоит не по принципу «дороже — значит безопаснее», а исходя из требований вашего проекта.