很多站长、运维选购 SSL 时都会疑惑:明明都是 HTTPS 加密,有的商家 DV 证书几十块,有的直接上千;甚至同品牌同规格,A 代理商卖 200、云厂商直营卖 500+。
加密算法本身没有贵贱之分,差价基本来自:验证等级、域名覆盖范围、CA 品牌、渠道溢价、售后 + 赔付、是否国密 / 内网 IP 特殊版本这 6 块。
一、最核心差距:DV / OV / EV,审核成本完全不一样
- DV 域名验证(最便宜)
只验证「你是不是域名持有人」,DNS / 文件验证自动完成、无人工审核,几分钟签发。Let’s Encrypt 这类公共 CA 甚至免费。市面上低价证书基本都是 DV。✅适合:个人博客、测试站、静态官网❌短板:证书里不显示企业名称,无法用于等保、密评、对公商业平台 - OV 组织验证(价格明显上涨)
除域名所有权,还要人工核验营业执照、企业信息、联系电话,CA 人工复核,周期 1~3 天,证书内写入企业名称,商业信任度更高。✅适合:企业官网、客户系统、API 平台 - EV 扩展验证(最贵)
全套深度尽调:核验企业法律主体、实际经营地址、对公电话、存续状态,审核最严苛,早年浏览器会展示企业绿标,价格通常几千起。✅适合:银行、支付、大型金融平台等高信任要求场景
坑点提醒:不少销售会模糊等级,拿 DV 高价卖给需要过等保的客户,最后测评不通过。
二、域名覆盖范围:单域名、SAN 多域名、通配符差价巨大
- 单域名:
shturl.cc/8,最便宜,只保护 1 个域名 - 通配符 Wildcard:
*.shturl.,保护一级子域名(blog、api、admin),价格通常是单 DV 的 3~5 倍 - SAN 多域名证书:一张证书打包保护多个完全独立域名,适合多站点统一管理,域名数量越多越贵
很多人踩坑:拿单域名证书想保护一堆子域名,最后频繁报错、反复重签。
三、CA 品牌溢价:底层加密能力一致,但信任背书、根库不同
同样是 DV 单域名:DigiCert、GlobalSign、Sectigo 一线大牌会明显更贵;二线 CA、国内合规 CA 价格亲民很多。
👉重点:只要根证书被主流浏览器预置信任,RSA/TLS 加密强度是一样的,不会说贵的证书 “加密更强”。溢价体现在:全球根库兼容性、政企审计认可度、CA 赔付保额、品牌公信力,跨国大企业、国企招标经常直接指定大牌 CA。
另外单独两类特殊证书会显著加价:
- 内网 IP 证书:公共 CA 不允许签发,只能走商用私有 CA,不存在免费版本
- 国密 SM2 证书:需要国密资质 CA、支持 TLCP 协议,配套双证书(签名 + 加密),成本高于普通 RSA 证书
四、渠道模式:直营、一级代理、多层分销,差价直接拉开
- CA 官方 / 云厂商直营:最贵,自带工单、电话售后、合同发票,适合对公采购
- 一级授权代理商:价格最低,拿货折扣大,也是市面上性价比主力
- 多层中间商:层层加价,续费还可能涨价,隐形消费(单独收部署费、重签费)
同一张 Sectigo/DigiCert DV,直营 500,靠谱代理可能 100 多,本质是渠道折扣差异,不是证书本身加密有区别。
五、看不见的差价:售后、免费重签、赔付保险、运维服务(很多人忽略)
低价 “裸证书” 往往只给 crt+key 文件:
- 没有人工部署指导、Nginx/Apache 排错支持
- 重签次数有限,换服务器、新增域名要额外收费
- 无 CA 签发失误赔付(Warranty 保险)
贵的套餐包含:7×24 技术支持、不限次数免费重签、证书到期提醒、自动续期脚本、CA 保险(几万~百万美元级赔付)、合同票据、密评 / 等保配套材料。
对于没有专职运维的中小企业,这部分服务价值其实很高,一旦证书故障导致业务中断,损失远大于证书差价。
六、快速避坑总结(选购口诀)
- 个人 / 小型展示站、不需要企业实名:DV 单域名足够,优先高性价比渠道,没必要上 OV/EV
- 企业官网、对外业务、要过等保测评:至少 OV,确认证书内含企业名称
- 一堆子域名统一保护:直接通配符,不要逐个买单域名
- 内网 IP、工控、国密改造场景:不能用免费公网 DV,必须采购专用内网 IP / 国密证书
- 比价时一定要对齐 4 个参数:验证等级(DV/OV)、单域名 / 通配符 / SAN、CA 品牌、是否含售后 + 重签