SSL/TLS 证书 (现行正式名称为 TLS, 但 SSL 证书叫法已固定) 加密 Web 通信并验证域名所有权。 Let's Encrypt 登场 (2016) 与 Chrome HTTPS 必需化 (2018) 后, 2024 年全球 95% 以上 Web 流量已用 HTTPS。短网址用自有域名运营时, 证书选定与运维直接关系信任度。
证书分 DV、 OV、 EV 三种。 DV 仅验证域名所有权, Let's Encrypt、 ZeroSSL 等免费签发。 OV 与 EV 验证组织信息, 但 Chrome 2019 年、 Firefox 2020 年废止 EV 在地址栏显示组织名后, EV 与 OV 优势近乎消失。短网址服务用 DV + 自动续期已足够。
通配证书 (例 「*.example.com」) 适合自有域名下多子域。 Let's Encrypt 通过 ACME-DNS-01 挑战免费签发, 较 HTTP-01 (放置文件) 设置稍复杂。 Cloudflare、 AWS Route 53 等托管 DNS 配合可自动化 DNS 挑战。要学习 Web 安全, 相关书籍可在 Amazon 找到。
HSTS (HTTP Strict Transport Security) 强制"该域名只用 HTTPS"。 max-age 设 1 年 (31536000 秒)、 includeSubDomains、 preload 后可登录 HSTS Preload List。 CT (Certificate Transparency) 日志记录所有签发证书, Chrome 不信任未登录证书。证书续期是自有域名短网址的最大运营课题, Let's Encrypt 90 天续期需自动化, 失败告警必须接 Slack 或 PagerDuty 防止 90 天静默到期。