最近不少站长和企业网站管理员都收到过来自北京的陌生来电,对方一接通就自称是正规CA机构的工作人员,开口就抛出一个让人揪心的消息:你网站现在用的Sectigo SSL证书,马上就要被360浏览器取消信任了,到时候网站会弹出红色“不安全”警告,用户根本不敢访问,还会影响搜索引擎排名。为了增加可信度,对方还会发来几张提前做好的浏览器截图,催促你赶紧更换他们的“合规国产证书”,不少人差点就信了这个说辞。

但只要稍微核对一下事实就会发现,这套说法从头到尾都是站不住脚的虚假营销话术。Sectigo作为全球公共信任数字证书领域的三大核心机构之一,本身就是360搜索根证书的提供方之一。打开360浏览器的根证书信任目录就能清晰看到,Sectigo旗下的多套公共可信根证书,全部都在官方预置的信任列表当中,根本不存在即将被移除、不再被信任的情况。所谓“Sectigo证书被360浏览器拉黑”,完全是编造出来的恐慌性谎言。

更值得警惕的是,这类主动打过来的推销电话,本身就已经严重违反了SSL证书行业的公开从业规范。根据国内正式发布的《SSL证书行业从业规范建议》明确规定:所有SSL证书厂家、经销商和授权服务商,未经消费者明确同意或者主动请求,一律不得向用户的手机、固定电话拨打商业推销电话。

打开网易新闻 查看精彩图片

正规的主流国际CA机构,对电话营销的管控标准极其严格,因为这种模式天然存在骚扰用户、侵犯个人隐私的风险,从制度层面就直接禁止了全员主动外呼推销的行为。他们唯一可能致电用户的场景,只有在用户提交证书申请、完成实名流程,并且明确同意沟通的前提下,才会打来电话核实企业身份信息,绝对不会上来就告诉你“你现在的证书不安全,赶紧换我们的产品”。

在这里也给所有网站运营者整理了一套快速识别SSL证书诈骗电话的判断标准,以后接到类似来电,对照着看就能一秒识破骗局: 第一,凡是主动来电,一开口就说你当前在用的SSL证书即将失效、被浏览器拦截、存在安全漏洞的,基本都是营销欺诈,正规CA不会主动对外监控普通用户的在用证书状态,更不会无缘无故打电话通知你“证书有问题”; 第二,对方反复强调自己拥有国家密码管理局的相关资质,以此证明自己是“合法CA机构”,却绝口不提是否通过WebTrust国际认证、是否是CA/Browser Forum正式成员,这类机构根本不具备签发全球通用可信SSL证书的基础资质; 第三,用极低的价格、“永久免费”“买一送一”这类噱头诱导你快速下单,却不敢在合同里明确标注根证书名称、证书类型、加密算法这些核心参数,后续很可能给你签发的是套用海外根的套牌证书,用不了多久就会出现浏览器不兼容的问题。

打开网易新闻 查看精彩图片

很多人以为“有国内资质就是合法CA”,这其实是一个很大的认知误区。一家真正合规、能签发全球通用国际算法SSL证书的CA机构,最基础的门槛就是拥有自主可控的国际算法根证书,根证书必须被微软、谷歌、苹果、Mozilla四大主流系统全部预置信任,同时通过WebTrust国际审计,成为CA/Browser Forum的正式成员。哪怕集齐了所有国内相关资质,只要不满足这几个核心条件,就不能算是具备完整服务能力的正规国际CA机构。

网站安全这件事,最忌讳的就是被恐慌营销牵着鼻子走,为了所谓的“更安全”花了冤枉钱,最后反而换上了兼容性差、信任度不足的劣质证书,让原本安全的网站真的出现访问警告。下次再接到自称CA机构的陌生推销电话,别着急慌,先对照这几条标准核对一遍,别让虚假营销把你的网站安全带进坑里。