StartSSL.com 是一个值得信赖的网站吗?

信息安全 证书颁发机构
2021-08-27 11:08:11

我刚刚收到以下电子邮件:

亲爱的 StartCom 客户,

此电子邮件消息由 StartCom 的管理人员创建:

StartCom 是全球领先的证书颁发机构 (CA) 和可信身份和身份验证服务提供商,今天宣布推出一项新服务 – StartEncrypt,这是一种用于您的 Web 服务器的自动 SSL 证书颁发和安装软件。

StartEncrypt 基于 StartAPI 系统,让您免费自动获取 SSL 证书并将 SSL 证书安装到您的 Web 服务器中,无需任何编码,只需单击一下即可将其安装到您的服务器中。

与 Let's Encrypt 相比,StartEncrypt 支持 Windows 和 Linux 服务器,适用于大多数流行的 Web 服务器软件,并具有许多无法比拟的优势:

(1)不只是自动获取SSL证书,而是自动安装;

(2) 不只是加密,还要经过身份验证,在证书中显示 EV 绿条和 OV 组织名称;

(3)不只是90天的期限证书,而是长达39个月,超过1180天;

(4) 不仅有低保DV SSL证书,还有高保OV SSL证书和绿条EV SSL证书;

(5) 不只是一个域,而是多达 120 个域,支持通配符;

(6) 所有 OV SSL 证书和 EV SSL 证书都是免费的,只要确保您的 StartSSL 帐户被验证为 Class 3 或 Class 4 身份即可。

StartEncrypt 与 StartSSL 一起让您的网站轻松启动 https,让您的网站保持绿条,让您的在线客户更有信心,并为您带来在线收入。让我们现在开始加密。

请不要回复这封邮件。这是一个不受监控的电子邮件地址,无法回复或阅读对此电子邮件的回复。如果您有任何问题或意见,请单击此处将您的问题发送给我们,谢谢。

最好的问候 StartCom™ 认证机构

有几个听起来很粗略的短语,比如 and have many incomparable advantages as:

我确实浏览了startssl.com网站,它并没有完全激发信心,除了StartCom Ltd.的URL中有绿色条:

开始

这是一个值得信赖的 CA,只是碰巧有糟糕的英语文案,还是有某种值得担心的历史?

2个回答

[这个答案在 2016 年 6 月是正确的。它不在 $NOW 中;维基百科。]


是的,StartCom是合法的证书颁发机构。

从好的方面来说,他们曾经是唯一一家会分发主流浏览器认可的免费SSL 证书的提供商(现在Let's Encrypt有竞争)。

不利的一面是,他们的网站设计和实现笨拙、不直观,而且缺乏美观。

(@ZN13 提供的danconnor链接似乎是有人想要更漂亮,没想到 CA 过程会变得僵硬............

…………你应该期待 CA 过程的僵化。)

StartCom 在它们仍然运行时非常合法,但现在不再被浏览器信任。截至 2018 年初,它们已完全失效,并已停止颁发证书。

在提出问题时,StartSSL/StartCOM 和其他任何一个证书颁发机构一样。我详细解释这一点的原始答案如下所示。

但是,@Jacob C注意到我,现在 StartCom 不再受浏览器信任。

原因很简单,他们(即:StartCom 和 WoSign,是同一家公司)违反了 CA 的多项要求,错误签发了无效/流氓证书,因此 2016 年市长浏览器供应商不信任 这些证书

截至 2017 年底,它们似乎再次在不同的域下运行。他们仍然试图再次被包含在 Firefox 等中。

另一个更新:后来 StartCom 宣布放弃。需要对 Cure53 进行审核才能重新进入根存储,但Cure53 表示,经过审核的 PHP “漏洞百出,评论不佳,测试很少或根本没有,并且显示出所有证据表明被迅速入侵”。“坦率地说,这是一场安全灾难”。

他们将在 2018-01-01 停止营业。


过时的答案:

是的,StartSSL 属于 StartCom - 一个合法的证书颁发机构

这里有几点可以让人注意到它是一个合法的网站:

仅供参考:AFAIK 这封邮件仅发送给在 StartSSL 注册的客户,因此您肯定至少使用过一次他们的服务 - 或者至少在那里注册过。我怀疑他们会将垃圾邮件发送到随机地址。

BTW:他们的网页界面最近丑多了。他们已经在改进它。