SSL/TLS 是对 Web 通信进行加密的安全协议。SSL (Secure Sockets Layer) 是 Netscape 在 1990 年代开发的早期协议,如今已被后继的 TLS (Transport Layer Security) 取代。「SSL 证书」这一称法至今仍被广泛使用,但实际使用的是 TLS。
TLS 的最新版本是 TLS 1.3 (RFC 8446,2018 年)。TLS 1.0 和 TLS 1.1 已在 2020 年被主要浏览器终止支持,TLS 1.2 以上成为必需条件。TLS 1.3 把握手缩短到 1-RTT (1 次往返),连接速度大幅改善。
SSL/TLS 证书有 3 种类型。DV (Domain Validation) 只验证域名的所有权,OV (Organization Validation) 还要验证组织的真实存在,EV (Extended Validation) 则是最严格的验证。DV 证书可通过 Let's Encrypt 免费取得,适合个人网站和小规模服务。EV 证书被金融机构和大企业采用,但由于 Chrome 在 2019 年废除了地址栏的组织名称显示,EV 的视觉差异化效果已变淡。
在短链接服务中,理想状态是短链接本身与重定向目标双方都受 HTTPS (SSL/TLS) 保护。请设置 HSTS 标头强制使用 HTTPS,确保通信的安全性。