GlobalSign 新闻 & 分享

别被"免费"骗了:DV 证书无法阻止钓鱼网站冒充你的品牌

分类:TLS/SSL

时间:2026-05-20

别被"免费"骗了:DV 证书无法阻止钓鱼网站冒充你的品牌

你的网站加了 HTTPS 小锁,但钓鱼网站也有。免费 DV 证书可能正在帮倒忙——据 2025 年网络安全报告,高达 60% 的 DV 证书遭钓鱼网站滥用,DV 证书钓鱼网站风险已经不是小概率事件。你的品牌花大价钱建立的信任,正被一张免费证书轻易窃取。

先看问题,再看解法。

关键要点

  • • 60% 的 DV 证书被钓鱼网站滥用,攻击者几分钟内即可获取
  • • DV 证书只验证域名所有权,不验证企业身份——"小锁"≠网站可信
  • • OV/EV 证书滥用率仅 7% 和 0.3%,因为需要核实企业真实身份

钓鱼网站也挂锁:DV 证书的风险暴露

去年 8 月,某跨境电商平台发现一件诡异的事:客服邮箱涌入大量投诉,用户声称"在你们官网买了假货"。

平台查了订单系统——这些订单根本不存在。真相令人脊背发凉:攻击者注册了一个几乎一模一样的域名,把字母"l"换成了数字"1",几分钟内拿到一张 DV 证书,搭出了一个带 HTTPS 小锁的克隆站。用户看到挂锁,放心付款,钱却进了骗子口袋。

这不是个案。2025 年 7 月的行业报告指出,全球 60% 的 DV 证书被钓鱼网站滥用。真实网站和钓鱼网站在浏览器里看起来一模一样:同样的挂锁,同样的 HTTPS 前缀。区别藏在证书详情里,但有多少普通用户会点开去看?

DV 证书的钓鱼风险:为什么防不住?

答案很简单:DV 证书只验证域名所有权,不验证"你是谁"。

申请 DV 证书的流程——证明自己能控制某个域名(DNS 解析或文件上传),证书就发给你了。整个过程自动化完成,零人工审核,最快几分钟搞定。任何注册了相似域名的人,无论品牌方还是骗子,都能拿到同样外观的证书。

这就引出一个致命误解:用户信任的"小锁"代表的是加密,不是身份可信。加密确保数据从 A 传到 B 不被截获,但如果 B 本身就是骗子呢?加密反而成了帮凶——用户看到小锁后更放心地交出密码和银行卡号。

钓鱼攻击者的标准流程:注册相似域名(字母"o"换数字"0","l"换"1")→获取 DV 证书(全自动签发)→克隆品牌页面。浏览器分不出区别。OV 和 EV 证书在详情中会显示企业名称,DV 证书一片空白。

品牌方的防护清单

1. 升级到 OV 或 EV 证书。OV 需核验营业执照和经营地址,EV 审核更严格。OV 证书钓鱼滥用比例仅 7%,EV 更是低至 0.3%。用户点证书详情能看到你的企业名称——钓鱼网站做不到。

2. 域名监控。定期检索与品牌相关的相似域名注册,发现可疑域名第一时间法律回收或投诉。

3. 证书透明度日志监控。CT 日志记录所有公开签发的证书,设置监控后一旦有人为你的品牌相关域名申请证书,你立刻收到告警。

4. 用户教育。教用户不只看挂锁,还要查看证书详情。在官网标注官方域名、如何核实证书中的企业信息。

不止是信任,更是合规

金融、电商行业已将 OV/EV 证书纳入合规要求。PCI DSS 等安全标准对网站身份验证有明确要求,使用 DV 证书可能在审计中被视为身份验证不足。OV 和 EV 证书不只是品牌保护工具,更是合规达标的必要条件。

别再用免费 DV 证书赌上你的品牌信誉。小锁只是基础,身份可信才是用户与监管真正需要的安全。

相关推荐

  • 最新
  • TLS/SSL
  • 代码签名
  • eIDAS
  • ACME
  • 数字证书
  • 自动化