本文讨论的国产根证书,指采用RSA或ECC国际通用算法的国产SSL根证书,不包含国密SM系列算法——因为我们日常互联网使用的绝大多数SSL证书,都是基于国际算法签发的,国密算法主要应用在特定合规场景中。

一、真正的国产SSL证书,必须拥有自主国产根证书

判断一款SSL证书是不是正宗的国产SSL证书,核心标准就是它的根证书是否为国内CA机构自主所有并掌控。目前国内SSL证书市场存在不少“套牌贴牌”的假国产证书:很多商家打着“国产品牌”“自主可控”的旗号宣传,但实际根证书都来自海外机构——其中最常见的是波兰的Certum根证书,也有少数使用DigiCert、Sectigo等美国机构的根证书。

由于低成本海外根证书更容易拿到授权,利润空间也更大,因此成为很多套牌产品的选择。商家为了打造国产品牌形象做包装本无可厚非,但如果刻意隐瞒根证书来源,对外宣传是100%国产SSL证书,就属于虚假宣传了。

二、目前国内真正拥有自主入根国产根证书的机构

国内真正拥有自主国产根证书,并且完成国际主流浏览器信任入根的CA机构非常少,目前认可度相对较高的主要有以下几家:

1.CFCA(中国金融认证中心)

CFCA是国内最早布局国产根证书的机构,也是目前行业内公认的领先者:它的国产根证书早在2012年8月8日就正式发布,目前还没有更早发布的国产根证书出现。不过需要注意的是,这张根证书的有效期截止到2029年12月31日,到期之后整个市场格局大概率会迎来洗牌,后续新成立的CA机构也有机会实现反超。

2.GDCA(数安时代科技股份有限公司)

GDCA的国产根证书发布于2014年11月26日,时间晚于CFCA,它也是国内少数完成四大浏览器入根的机构之一——CFCA和GDCA的根证书,都已经被Microsoft、Apple、Mozilla、Google四大主流浏览器厂商纳入信任根目录,只不过两家入根的时间节点有先后,不会早于自身根证书的发布时间。

不过需要提前说明的是,即使是这两家正规机构的国产根证书,也存在一定兼容性局限:部分过于老旧的操作系统和浏览器版本,默认没有预埋这两张根证书,会出现访问异常;如果你的应用需要对接第三方系统的信任链,也需要提前做好适配调整,部分兼容场景可能需要做出取舍。

3.上海CA(上海市数字证书认证中心有限公司)

上海CA的根证书发布于2016年3月11日,整体信任度仅次于CFCA和GDCA,但它的根证书目前尚未被Apple纳入信任根目录,因此针对苹果设备的信任,需要通过平行交叉链的方式来实现。

除此之外,国内还有不少CA机构在2021年前后陆续发布了自主国际算法根证书,不过就目前入根进度来看,大多都还没有完成Microsoft、Apple、Mozilla、Google四大主流浏览器根证书库的入根流程。我们举几个典型例子:vTrus(北京天威诚信电子商务服务有限公司)2018年就发布了自主根证书,TrustAsia(亚数信息科技(上海)有限公司)分别在2021年和2024年各发布了一本国际算法自主根证书,目前仅完成了Mozilla和Google根证书库预埋,暂未获得Apple和Microsoft的官方信任;BJCA(北京数字认证股份有限公司)2019年发布自主根证书,已经初步通过了Mozilla的审议,距离四大浏览器全信任仍在推进中;

这些未完成全入根的自主根证书都存在共同问题:信任范围非常有限,发布之前上线的浏览器版本和操作系统默认不会自带预埋,无法被系统和浏览器天然信任;而且未获得Apple、Microsoft等厂商信任的现状,也直接导致这类根证书无法满足公开互联网网站的通用信任要求。因此这些机构对外签发国际算法SSL证书时,目前还是需要依托海外根证书搭建信任链,业内最常见的选择就是使用波兰Certum的根证书交叉签名。这类依托海外根证书签发的SSL产品,本质上也不属于100%国产化产品,大家选购国产SSL证书的时候要注意辨别。

三、普通人如何识别自己拿到的是不是真国产SSL证书

识别方法非常简单,只需要三个步骤就能验证:

打开安装了SSL证书的网站,点击浏览器地址栏的小锁图标,查看证书信息

在证书详情中找到证书链,点击最顶端的根证书(这一步是核心,很多商家会把中间证书伪装成根证书迷惑用户)

查看根证书的颁发者信息,如果能找到C=CN(国家为中国)的标识,就说明这是一张国产根证书签发的真国产SSL证书。

识别真假国产SSL证书
打开网易新闻 查看精彩图片
识别真假国产SSL证书