CA证书(数字证书) ,可以简单理解成互联网上的电子身份证,由CA(Certificate Authority,证书颁发机构)签发。
CA就是权威第三方,负责核验身份、颁发证书、维护证书黑名单。
核心作用
1、身份认证:证明这个网站/服务器是它声称的主体,不是钓鱼伪造的。浏览器访问HTTPS网站时,会校验CA证书。
2、数据加密:建立HTTPS加密通道,传输内容(账号、密码)别人截获也看不懂。
3、防篡改+数字签名:文件、接口报文加上证书签名,传输中途一旦被修改,签名校验直接失败;也可以用来做电子签章。
常见分类
SSL/TLS证书:最常见,网站HTTPS用的,浏览器地址栏小锁图标就是它。分域名型DV、企业型OV、增强型EV。
代码签名证书:给exe、安装包签名,告诉操作系统这个软件开发者是谁,消除"未知发布者"警告。
文档签名证书:PDF电子签名。
个人/企业身份证书:用于网银、电子招投标、政务系统登录、电子签章(UKey里经常内置CA证书)。
简单原理一句话
CA先用自己的私钥 给你的信息做签名生成证书;别人拿到证书后,用CA公开的公钥验证签名真伪,确认身份,然后协商加密密钥。
容易混淆的点
✅ HTTPS = HTTP + SSL/TLS + CA证书
❌ CA证书≠加密本身,它主要负责身份可信,再协商加密会话
自签名证书:自己生成,没有权威CA背书,浏览器会报不安全警告,内网测试常用,公网不能用。
举个生活化例子
你去酒店入住:
CA = 公安局
CA证书 = 身份证
浏览器 = 酒店前台 前台看到公安局颁发的身份证,才相信你是本人,并且后续对话保密。
相关内容:CA根证书、证书链、证书吊销CRL/OCSP