很多人误以为,套牌/贴牌SSL证书就是CA机构授意的合法行为,但事实上行业暗藏不少风险,早年就出现过典型风险案例:2016-2019年,国内某持有正规国密资质的机构,宣称是顶级SSL证书服务商,为多家政府网站提供了SSL证书服务,但最终因为该机构使用的中间证书服务未续费,一夜之间机构失联、网站证书集体失效,造成了大量业务损失。
事件发生后,受影响的域名持有者找到根证书对应的原厂CA维权,但全部被拒绝——原因非常清晰:这批证书根本不是原厂CA的官方产品,也不是原厂CA自有品牌,该机构仅为私下转租/借用了原厂根的中间证书权限,双方不存在官方授权合作关系。还有持有者要求兑现证书承诺的安全保障险,同样被拒,因为保单额度本身就是该机构私自标注的,并未出现在原厂CA的公开承诺中,自然无法生效。
而且套牌/贴牌证书不止CA授权中间商这一种情况,曾有一段时间,甚至有服务商完全自行搭建伪造的根证书链与伪信任体系,这类证书的风险远高于常规贴牌证书,随时可能出现全局信任失效。
选择原厂SSL证书的核心价值,不止于合规安全:你会获得CA机构官方的专属订单号,证书的规格、类型、保障额度都与原厂官网公开标准完全一致,全球参数统一,相当于直接和CA原厂建立了正规业务关系,遇到证书吊销、密钥泄露等问题时,能得到原厂直接的技术支持与应急响应,权益有明确保障。
还有一个常见误区:有人觉得“用国外根签发、自己改个中间证书的自定义品牌名,就是国产SSL证书”,这个认知完全错误。针对国际算法的国产SSL证书,有明确的硬性合规标准:必须由国内CA持有属于自己的国际算法根证书,且该根证书已经预置入Microsoft、Apple、Mozilla、Google四大浏览器的信任根库;同时厂家需要通过WebTrust审计,是CA/Browser Forum正式成员。如果只有自定义名称的中间证书,根证书属于国外机构,本质依旧是套牌证书,根本算不上真正的国产SSL证书,顶多是自定义品牌的贴牌证书而已。