GlobalSign 新闻 & 分享

DV证书、OV证书、EV证书到底差在哪?一张表看清三者适用边界

分类:TLS/SSL

时间:2026-10-09

DV证书、OV证书、EV证书到底差在哪?一张表看清三者适用边界

DV证书、OV证书、EV证书,加密能力其实是一样的。三者真正的差别落在两件事上:CA机构把你验证到什么程度,以及浏览器把你的身份信息展示到什么程度。

把这两件事搞清楚,选型就不会被"更高级等于更安全"的说法带偏。DV、OV、EV 是验证深度的三级阶梯,不是加密强度的三个档次。


DV、OV、EV 到底在验证什么?

SSL/TLS证书按身份验证深度分三级,逐级加深。

域名验证(DV,Domain Validation)只确认一件事:申请者是否控制这个域名。企业组织验证(OV,OrganizationValidation)在域名控制权之上,再核验企业的真实存在——营业执照、注册地址、经营状态都要过。扩展验证(EV,Extended Validation)最严,按CA/B 论坛标准做多维交叉:法人身份、对公账户、实际办公地址,部分场景还要实地核查。

验证越深,冒用成本越高。DV 阶段的伪造门槛只是几十元的域名注册费;到了 OV/EV,要伪造的是公证、审计、律师函级别的合规投入。验证深度决定的是"对方是谁"的可信度,不是"数据会不会被窃听"。


三者在浏览器里看起来差在哪?

浏览器展示是用户最能直观感知的一层。

DV证书部署后,地址栏只显示一把小锁,证书详情里没有组织字段。OV 和 EV 会在证书中写入公司名称、国家、省市,用户点击小锁就能核验对方真实身份。EV是其中核验最严的一级,历史上部分浏览器曾用绿色地址栏加企业全称来强化它的可信度。

2019 年之后,主流浏览器统一收起绿条、改回普通锁形图标,但企业全称仍然写在证书的身份字段中。EV的"显眼"程度变了,它验证的严格程度没变。

仿冒站点同样能拿到 DV 证书和那把小锁,用户单看地址栏分不清真假。OV证书和EV证书把公司名写进证书,等于在锁旁边多了一层"这是谁"的标注,访客点一下就能确认运营主体。


加密强度是不是 EV 最强?

不是。这是个流传很广的误解。

DV、OV、EV 采用的是同一套加密标准:TLS 1.3 协议、RSA-2048或 ECC-256 密钥、AES-256-GCM 对称加密。GlobalSign 官方也明确过,DV 证书的加密强度与 OV、EV 保持一致,缩水的只是身份字段,不是加密强度。

选 EV证书不是为了"更防窃听",是为了"让用户和监管一眼认出你是谁"。加密保的是传输通道,身份验证保的是信任本身。


价格差多少,值不值?

GlobalSign 中国官网给出的三档年费是这样的(数据来自 SSL/TLS 证书商城页):

类型

年费

验证内容

浏览器中的身份展示

DV 域名验证

1980 元/年

仅域名控制权

小锁,无组织信息

OV 组织验证

3728 元/年

企业存在性核验

点锁可见公司名、国家、省市

EV 扩展验证

9880 元/年

最严,多维交叉核验

证书详情含完整企业信息


价格差主要来自核验成本,不是加密成本。DV 即时签发、几乎不需要人工;OV证书和EV证书每本都要人工核验企业资质,EV 还多了实地上门或银行账户核查的环节。


谁该用 DV,谁该上 OV/EV?

DV 适合个人网站、博客、测试环境、内部管理系统——这些场景不需要向访客证明"我是某公司"。商业网站、企业官网、电商多站点,OV是基线,它能把企业名称带进证书,挡掉一部分仿冒。电商、金融支付、政务、大型平台,EV 更合适,因为这些场景的信任成本直接关系转化和合规。

身份背书不是空话。GlobalSign 统计过一组钓鱼数据:采用OV/EV 的站点中,钓鱼占比不足 0.1%;纯 DV 站点这一数字是 7.3%。差了七十多倍。证书里有没有那一行公司名,在对抗仿冒时是实打实的差距。

电商多站点这类场景,OV 还有通配符形态:一张证书覆盖同一主域下所有二级子域,既不用重复提交企业材料,又能让每个子域统一带上企业身份。对门店多、专题页多的品牌,这是效率和信任两头都顾的做法。


47 天有效期对三类证书有什么不同影响?

CA/B 论坛把 TLS 证书最长有效期从 398 天一路压到47 天,DV、OV、EV 一个都没例外。缩短有效期是统一要求,不分等级。

DV 签发快,几分钟内就能拿证,但有效期短意味着续期频率成倍上升,手动管一样会漏。OV证书和EV证书每次都要重新走企业核验,人工续期更吃力。有效期时间表里写得清楚:200 天、100 天、47 天三步走,留给人工的空间越来越小。

有效期缩短反而让自动化从"加分项"变成"必选项"。GlobalSignAtlas(支持 ACME 协议)与 TLS Connect 这类工具,核心价值就是把申请、验证、续期、部署串成一条不依赖人手的链路。证书越短命,这条链路越不能断。

OV证书和EV证书每次续期都要重走企业核验,好的自动化方案应当能复用已核验的资质,而不是每次从头提交。核验只做一次,续期自动跑,这才是缩短有效期之下真正省人的做法。


一张表看清三者边界

维度

DV 域名验证

OV 组织验证

EV 扩展验证

验证内容

域名控制权

企业存在性

企业合法性(多维交叉)

签发时间

即时

数个工作日

更长,含实地上门核查

浏览器显示

仅小锁

点锁见公司名

证书详情含完整企业信息

加密强度

TLS 1.3 / AES-256

一致

一致

年费(官网)

1980 元

3728 元

9880 元

典型场景

个人站、博客、测试环境

企业官网、电商多站点

金融支付、政务、大型平台



常见问题

Q1:DV证书是不是不如OV/EV安全?

加密强度相同,都采用 TLS 1.3 与 AES-256。差别在身份验证深度,不在防窃听能力。


Q2:小企业是不是用DV就够了?

官网、博客、测试环境用 DV 没问题。对外营业、涉及交易或用户信息的站点,建议至少上OV证书,把企业名称带进证书。


Q3:EV的绿色地址栏还在吗?

主流浏览器 2019 年后已取消绿条,统一为锁形图标。企业全称仍写在证书详情里,点击小锁即可查看。


Q4:三类证书有效期都会缩到47天吗?

会。CA/B 论坛的统一要求覆盖 DV、OV、EV 全部类型,自动化续期因此从可选项变成必选项。

相关推荐

  • 最新
  • TLS/SSL
  • 代码签名
  • eIDAS
  • ACME
  • 数字证书
  • 自动化