EV 证书是验证要求最严的一类证书,签发前证书机构要人工核对申请单位的法律身份。它曾经让浏览器地址栏变绿并显示单位名称,2019 年前后各主流浏览器取消了这个显示。
证书的验证深度分几档。第 16 期介绍过证书的作用,最常见的一档只核对申请方能否控制这个域名——能在服务器上放个文件、或者改一条解析记录就行。再往上一档会核对申请方的组织身份,材料以线上核验为主。
扩展验证证书是要求最高的一档。签发前,证书机构要核对申请单位是否合法存在、注册名称和地址是什么、提交申请的人是否有权代表这家单位。核对依据是政府登记信息一类的权威来源,每一步都由人审。这套标准由证书机构与浏览器厂商组成的论坛在 2006 年定下。
它与其他证书的区别不在加密强度。算法、密钥长度、有效期上限都一样——扩展验证加强的是身份确认,不是传输安全。这也是后来浏览器不再给它特殊显示的原因之一。
2007 年,一款浏览器第一次把地址栏背景变绿并显示单位名称。此后十来年,绿色地址栏被当作可信网站的标识,银行和电商尤其看重。2018 年,一款主流浏览器先去掉了绿色底色;2019 年,几大浏览器陆续取消了地址栏里的单位名称显示。
取消的依据来自用户研究:多数人没注意到地址栏颜色的变化,也说不清绿色代表什么;同时"安全连接"已经普及到几乎所有网站,继续给少数证书特殊待遇,反而容易让人以为没有绿标的网站不安全。
证书本身没有被取消。验证结果依旧保存在证书里,点开地址栏的锁图标就能看到单位名称;金融服务、政府机构等仍在使用,部分行业的规范里还把它写成硬性要求。