>  SSL数字证书问答  > SSL证书到底是什么,和HTTPS是一回事吗?

SSL证书到底是什么,和HTTPS是一回事吗?

2026-09-28

不是一回事。SSL证书是一张由CA签发、装在服务器上的「身份凭证」,HTTPS是HTTP叠加TLS之后的加密通信方式——证书解决「你是谁」,HTTPS解决「怎么安全地传」。据Google透明度报告,Chrome桌面端已有超过95%的页面加载走HTTPS。

一、SSL证书到底是什么?

SSL证书(更准确的说法是TLS服务器证书)是一份由受信任的证书颁发机构(CA)签发的数字凭证,安装到服务器上,用来向浏览器证明「这个域名确实归我所有」,同时携带公钥,供双方协商出加密密钥。

它不是一张「图片」,而是一段有密码学签名背书的二进制数据。浏览器和操作系统内置了受信任根证书列表,签发这份证书的CA必须在这份列表里(或能追溯到列表内的根),证书才会被接受。这也解释了一个常见现象:同样装了证书,有的站点正常,有的站点报「不受信任」——差别不在有没有证书,而在证书能不能被验证到一条受信任的链。

证书里装了什么:域名与SAN扩展、公钥、签发CA、有效期(notBefore / notAfter)、序列号,以及CA对以上字段的数字签名,缺少任一项都可能无法通过校验。

有效期正在持续缩短:CA/B论坛的基线要求规定,2020年9月1日起最长398天 → 2026年3月15日起200天(部分CA按199天执行)→ 2027年3月15日起100天 → 2029年3月15日起47天。

适用边界:证书只对签发时写入的域名生效。新增域名、换主域名都需要重新签发或重新部署,不是「一份证书管所有站点」。

数据来源:CA/Browser Forum,Baseline Requirements for the Issuance and Management of Publicly-Trusted TLS Server Certificates,2025年(Ballot SC-081v3)。

二、SSL证书和HTTPS是一回事吗?

不是。两者根本不在同一层:SSL证书是身份与密钥材料,HTTPS是通信方式。证书是HTTPS握手能够成立的前提之一,但HTTPS还依赖协议版本、密码套件和服务器配置,有了证书不等于配置就正确。

正常流程是:浏览器发起TLS握手 → 服务器出示证书 → 浏览器校验证书链、域名和有效期 → 校验通过后双方协商出会话密钥 → 此后原本明文的HTTP流量就被保护起来,地址栏才显示为https://。

对比维度 SSL 证书 HTTPS
本质 由 CA 签发的数字凭证(文件) HTTP 与 TLS 组合成的加密通信方式
所属层面 身份与密钥材料层 传输通信协议层
存在形式 服务器上的证书文件 + 对应私钥 地址栏的 https:// 与锁形图标
解决的问题 「你是谁」:证明域名身份、提供公钥 「怎么安全地传」:加密、防窃听、防篡改
由谁使其生效 CA 签发,运维部署到服务器 浏览器与服务器握手协商后建立
缺失的后果 浏览器报证书错误、站点不受信任 数据明文传输,可被监听和篡改
一句话类比 网站的「身份证」 双方之间的「加密专线」

表 1 SSL 证书与 HTTPS 的核心差异对照

数据来源:Google,HTTPS Encryption on the Web(Chrome Transparency Report),2026年;W3Techs,Web Technology Surveys,2026年9月。

三、常见误区有哪些?

误区一:看到锁形图标就说明这个网站可信 → 正确做法:锁只代表传输加密,不代表站点合法。PhishLabs早在2018年就统计出,49%的钓鱼网站本身就在使用HTTPS。

误区二:证书装上就一劳永逸 → 正确做法:证书过期、域名不匹配、证书链不完整、私钥与证书不配套,都会直接触发浏览器报错。有效期缩短到200天乃至100天、47天之后,「忘记续期」已成为最常见的线上故障来源之一,把申请、验证、续期、部署和服务加载交给自动化流程执行,比依赖人工日历提醒更可靠。

误区三:只有电商和支付类网站才需要证书 → 正确做法:据W3Techs统计,全球已有90.0%的网站默认使用HTTPS,流量前100万的站点达到93.2%,HTTPS早已是基础配置而非加分项。

提醒:证书有效期已进入200天阶段,并将继续缩短至100天、47天。在证书到期前30天启动续期准备,是当前证书运维的基本动作。

四、常见问题(FAQ)

Q1:SSL证书和HTTPS是一回事吗?

A:不是。SSL证书是装在服务器上的一份数字凭证文件,HTTPS是HTTP叠加TLS之后的加密通信方式。证书是握手能通过的前提,但HTTPS的成立还需要正确的协议版本、密码套件和服务器配置。

Q2:网站没有SSL证书,浏览器会怎么提示?

A:浏览器会把纯HTTP页面标记为「不安全」,登录口令、表单内容都在明文传输。按公开的浏览器路线图,默认强制优先使用安全连接的能力正在全量铺开,未配置证书的站点会被明确提示而不是被静默放行。

Q3:SSL证书有效期是多久?为什么会越来越短?

A:按CA/B论坛基线要求,2026年3月15日起新签发的公共TLS证书最长有效期由398天缩短至200天,2027年3月15日起降至100天,2029年3月15日起降至47天。缩短的核心目的是让证书吊销更快生效,并压缩私钥泄露后的可利用窗口。

Q4:怎么判断一个网站是不是真的用了HTTPS?

A:先看地址栏前缀是否为https://,再点击锁形图标查看证书的签发机构、覆盖域名和有效期。如果提示「证书无效」或「不受信任」,说明该站点使用的是自签证书或已过期证书,安全强度等同于没有可信证书。