免费证书和付费SSL证书怎么选?费用大概多少?
结论:绝大多数网站和 API 可优先使用自动续期的免费 DV 证书;只有合同、行业或供应链明确要求验证组织身份、专属支持或特定证书能力时,才为 OV/EV 或托管服务付费。付费证书不会天然让 HTTPS 加密更强。
DV、OV、EV 的主要差别是证书签发前验证了什么,而不是 TLS 算法按价格分档。DV 验证域名控制权;OV/EV 还验证组织身份并把相应主体信息写入证书。现代浏览器通常不会因 EV 就在地址栏持续突出企业名称,因此“买 EV 能显著提升消费者信任”不能作为通用结论。
在形成预算、报价范围与成本假设时,还可以对照 域名和 SSL 证书一年大概多少钱? 和 定制功能的 App 费用大概多少?;这些内容补充了需要放在同一项决策中考虑的上下文。
按实际要求选择证书类型
| 选择 | 验证内容 | 证书本身费用 | 主要价值 | 不适用的理由 |
|---|---|---|---|---|
| 免费 DV(如 Let’s Encrypt) | 域名控制权 | 0 元 | 公开信任、自动签发,适合网站、API 和多数业务 | 环境无法自动续期或合同明确要求组织验证 |
| 付费 DV | 域名控制权 | 以 CA/云厂商当期报价为准 | 商业支持、管理控制台、特定保险或产品组合 | 不能仅凭付费推断加密更安全 |
| OV | 域名与组织身份 | 以域名、SAN、通配符和服务报价 | 满足部分企业采购、审计或对端身份核验要求 | 没有组织验证要求时通常收益有限 |
| EV | 更严格的组织审查 | 以 CA 报价为准 | 满足明确的政策或合同要求 | 不应依赖浏览器地址栏展示企业名 |
| 私有 CA / 内部证书 | 由企业信任体系决定 | 平台、HSM 与运维成本 | 内网设备、服务间身份和企业终端管理 | 默认不被公网浏览器信任 |
Let’s Encrypt 证书期限说明显示其默认证书目前仍为 90 天,并提供更短期限选项;免费并不意味着可以手工续期后忘掉。证书申请、部署、续期、失败告警和回滚都应自动化,至少在到期前多次告警并从外部探测真实证书链。
公开信任证书的行业方向也在缩短有效期。CA/Browser Forum SC-081v3规定分阶段降低最长有效期:自 2026 年 3 月 15 日起上限为 200 天,2027 年降至 100 天,2029 年降至 47 天。因此“付费证书买一年就省心”的描述已经过时;即便商业合同按年收费,实际证书仍可能需要更频繁重签。
真正的成本在证书生命周期管理
年度成本应拆成证书或托管订阅、域名/SAN 数量、自动化部署、密钥保护、监控告警、兼容性测试和事故响应。一个免费证书若靠工程师逐台手工更换,运维成本和停机风险可能高于托管方案;反过来,成熟的 ACME 自动化能让大量 DV 证书的边际管理成本很低。
通配符不是简单的“单域名价格倍数”。它便于覆盖同一级子域名,却扩大同一私钥泄露时的影响范围;不同环境、业务边界和安全等级不应随意共用私钥。SAN 证书把多个名称放在同一证书中,管理集中,但证书内容会暴露包含的域名且续期故障影响面更大。选择应由域名拓扑和隔离要求决定。
| 必须验收的事项 | 最低证据 |
|---|---|
| 自动续期 | 在测试环境完成一次真实续签和热加载 |
| 完整证书链 | 主流浏览器、移动系统和 API 客户端握手测试 |
| 到期监控 | 外部探测证书的域名、签发者、剩余天数并触发告警 |
| 密钥安全 | 私钥不进代码库,权限最小化,有轮换和吊销流程 |
| 灾难恢复 | 能在密钥泄露、误签或续期失败时快速重签与部署 |
滚水科技默认评估 ACME 自动化的免费 DV 是否已经满足公开网站和 API;若客户采购制度要求 OV/EV、需要商业 SLA 或现有设备只兼容特定链路,我们会列出必要证据后再采购。证书应由客户主体和生产账户控制,我们负责部署、监控和交接,不用“品牌感”推销高价证书。