DV证书、OV证书、EV证书,加密能力其实是一样的。三者真正的差别落在两件事上:CA机构把你验证到什么程度,以及浏览器把你的身份信息展示到什么程度。
把这两件事搞清楚,选型就不会被"更高级等于更安全"的说法带偏。DV、OV、EV 是验证深度的三级阶梯,不是加密强度的三个档次。
DV、OV、EV 到底在验证什么?
SSL/TLS证书按身份验证深度分三级,逐级加深。
域名验证(DV,Domain Validation)只确认一件事:申请者是否控制这个域名。企业组织验证(OV,OrganizationValidation)在域名控制权之上,再核验企业的真实存在——营业执照、注册地址、经营状态都要过。扩展验证(EV,Extended Validation)最严,按CA/B 论坛标准做多维交叉:法人身份、对公账户、实际办公地址,部分场景还要实地核查。
验证越深,冒用成本越高。DV 阶段的伪造门槛只是几十元的域名注册费;到了 OV/EV,要伪造的是公证、审计、律师函级别的合规投入。验证深度决定的是"对方是谁"的可信度,不是"数据会不会被窃听"。
三者在浏览器里看起来差在哪?
浏览器展示是用户最能直观感知的一层。
DV证书部署后,地址栏只显示一把小锁,证书详情里没有组织字段。OV 和 EV 会在证书中写入公司名称、国家、省市,用户点击小锁就能核验对方真实身份。EV是其中核验最严的一级,历史上部分浏览器曾用绿色地址栏加企业全称来强化它的可信度。
2019 年之后,主流浏览器统一收起绿条、改回普通锁形图标,但企业全称仍然写在证书的身份字段中。EV的"显眼"程度变了,它验证的严格程度没变。
仿冒站点同样能拿到 DV 证书和那把小锁,用户单看地址栏分不清真假。OV证书和EV证书把公司名写进证书,等于在锁旁边多了一层"这是谁"的标注,访客点一下就能确认运营主体。
加密强度是不是 EV 最强?
不是。这是个流传很广的误解。
DV、OV、EV 采用的是同一套加密标准:TLS 1.3 协议、RSA-2048或 ECC-256 密钥、AES-256-GCM 对称加密。GlobalSign 官方也明确过,DV 证书的加密强度与 OV、EV 保持一致,缩水的只是身份字段,不是加密强度。
选 EV证书不是为了"更防窃听",是为了"让用户和监管一眼认出你是谁"。加密保的是传输通道,身份验证保的是信任本身。
价格差多少,值不值?
GlobalSign 中国官网给出的三档年费是这样的(数据来自 SSL/TLS 证书商城页):
| 类型 | 年费 | 验证内容 | 浏览器中的身份展示 |
| DV 域名验证 | 1980 元/年 | 仅域名控制权 | 小锁,无组织信息 |
| OV 组织验证 | 3728 元/年 | 企业存在性核验 | 点锁可见公司名、国家、省市 |
| EV 扩展验证 | 9880 元/年 | 最严,多维交叉核验 | 证书详情含完整企业信息 |
价格差主要来自核验成本,不是加密成本。DV 即时签发、几乎不需要人工;OV证书和EV证书每本都要人工核验企业资质,EV 还多了实地上门或银行账户核查的环节。
谁该用 DV,谁该上 OV/EV?
DV 适合个人网站、博客、测试环境、内部管理系统——这些场景不需要向访客证明"我是某公司"。商业网站、企业官网、电商多站点,OV是基线,它能把企业名称带进证书,挡掉一部分仿冒。电商、金融支付、政务、大型平台,EV 更合适,因为这些场景的信任成本直接关系转化和合规。
身份背书不是空话。GlobalSign 统计过一组钓鱼数据:采用OV/EV 的站点中,钓鱼占比不足 0.1%;纯 DV 站点这一数字是 7.3%。差了七十多倍。证书里有没有那一行公司名,在对抗仿冒时是实打实的差距。
电商多站点这类场景,OV 还有通配符形态:一张证书覆盖同一主域下所有二级子域,既不用重复提交企业材料,又能让每个子域统一带上企业身份。对门店多、专题页多的品牌,这是效率和信任两头都顾的做法。
47 天有效期对三类证书有什么不同影响?
CA/B 论坛把 TLS 证书最长有效期从 398 天一路压到47 天,DV、OV、EV 一个都没例外。缩短有效期是统一要求,不分等级。
DV 签发快,几分钟内就能拿证,但有效期短意味着续期频率成倍上升,手动管一样会漏。OV证书和EV证书每次都要重新走企业核验,人工续期更吃力。有效期时间表里写得清楚:200 天、100 天、47 天三步走,留给人工的空间越来越小。
有效期缩短反而让自动化从"加分项"变成"必选项"。GlobalSignAtlas(支持 ACME 协议)与 TLS Connect 这类工具,核心价值就是把申请、验证、续期、部署串成一条不依赖人手的链路。证书越短命,这条链路越不能断。
OV证书和EV证书每次续期都要重走企业核验,好的自动化方案应当能复用已核验的资质,而不是每次从头提交。核验只做一次,续期自动跑,这才是缩短有效期之下真正省人的做法。
一张表看清三者边界
| 维度 | DV 域名验证 | OV 组织验证 | EV 扩展验证 |
| 验证内容 | 域名控制权 | 企业存在性 | 企业合法性(多维交叉) |
| 签发时间 | 即时 | 数个工作日 | 更长,含实地上门核查 |
| 浏览器显示 | 仅小锁 | 点锁见公司名 | 证书详情含完整企业信息 |
| 加密强度 | TLS 1.3 / AES-256 | 一致 | 一致 |
| 年费(官网) | 1980 元 | 3728 元 | 9880 元 |
| 典型场景 | 个人站、博客、测试环境 | 企业官网、电商多站点 | 金融支付、政务、大型平台 |
常见问题
Q1:DV证书是不是不如OV/EV安全?
加密强度相同,都采用 TLS 1.3 与 AES-256。差别在身份验证深度,不在防窃听能力。
Q2:小企业是不是用DV就够了?
官网、博客、测试环境用 DV 没问题。对外营业、涉及交易或用户信息的站点,建议至少上OV证书,把企业名称带进证书。
Q3:EV的绿色地址栏还在吗?
主流浏览器 2019 年后已取消绿条,统一为锁形图标。企业全称仍写在证书详情里,点击小锁即可查看。
Q4:三类证书有效期都会缩到47天吗?
会。CA/B 论坛的统一要求覆盖 DV、OV、EV 全部类型,自动化续期因此从可选项变成必选项。