SSL/TLS 协议是互联网上最重要的加密传输协议,负责在浏览器与服务器之间建立加密通道,防止数据被窃听和篡改。网址前的 HTTPS 和小锁图标,背后正是 SSL/TLS 在工作。

| 类型 | 传输层安全协议 |
| 前身 | SSL(网景公司设计) |
| 标准化组织 | IETF |
| 主流版本 | TLS 1.2 / TLS 1.3 |
| 典型应用 | HTTPS、邮件加密、API 加密传输 |
| 相关概念 | SSL 证书、CA、HTTPS |
SSL/TLS 协议是一种为网络通信提供加密和身份验证的安全协议,用于在客户端(如浏览器)与服务器之间建立加密通道,保护传输中的数据不被窃听或篡改。
SSL(Secure Sockets Layer,安全套接层)最早由网景公司(Netscape)设计,用于解决早期互联网明文传输带来的安全隐患。后来该协议由 IETF 标准化并更名为 TLS(Transport Layer Security,传输层安全协议)。如今 SSL 各版本因存在安全缺陷已被弃用,实际使用的都是 TLS,但「SSL」这一叫法沿用至今,日常所说的「SSL 证书」「SSL 加密」通常指的就是 TLS。
SSL/TLS 工作在传输层与应用层之间,最典型的应用就是 HTTPS——即在 HTTP 之上套一层 TLS 加密。浏览器地址栏中的小锁图标,表示当前连接经过了 TLS 加密并验证了服务器身份。除网页外,邮件收发、即时通讯、API 调用等大量网络服务也依赖 SSL/TLS 保障安全。
建立连接时,双方会经历一次「TLS 握手」:协商加密算法、通过数字证书验证服务器身份、交换密钥,之后的通信内容全部用协商出的密钥加密。目前主流版本为 TLS 1.2 和 TLS 1.3,后者简化了握手流程、速度更快也更安全。
对建站者来说,部署 SSL/TLS 意味着为网站申请并安装 SSL 证书。免费证书(如 Let's Encrypt 签发的证书)已能满足绝大多数网站需求,宝塔面板、Nginx、CDN 服务商大多支持一键签发和自动续期。启用 HTTPS 不仅保护用户数据,还有利于 SEO——主流搜索引擎更青睐 HTTPS 网站,浏览器也会对纯 HTTP 网站标记「不安全」。
问:SSL 和 TLS 到底有什么区别?答:TLS 是 SSL 的后继标准,二者一脉相承。SSL 旧版本已因漏洞被淘汰,现在实际用的都是 TLS,「SSL」只是习惯性叫法。
问:SSL 证书要花钱吗?答:不一定。Let's Encrypt 等机构提供免费的域名验证型(DV)证书,适合个人和大多数网站;企业级的 OV/EV 证书需要付费,验证更严格。
问:网站不涉及支付,还需要 HTTPS 吗?答:需要。HTTPS 能防止内容被运营商或中间节点篡改插入广告,浏览器会将 HTTP 网站标记为不安全,且 HTTPS 对搜索排名有利。

| 类型 | 传输层安全协议 |
| 前身 | SSL(网景公司设计) |
| 标准化组织 | IETF |
| 主流版本 | TLS 1.2 / TLS 1.3 |
| 典型应用 | HTTPS、邮件加密、API 加密传输 |
| 相关概念 | SSL 证书、CA、HTTPS |
登录 后参与讨论
暂无讨论,来发表第一条评论吧