域名控制权验证是证书机构签发证书前的必做一步:确认申请方确实能控制这个域名。它只证明"你能动这个域名",不证明"你是哪家公司"。
证书机构要保证一件事:它签出的证书,是给域名真正的主人的。第 16 期介绍过证书的作用,而如果这一步不严,攻击者就能给自己的服务器申请一张别人域名的证书,用户看到的地址栏和锁头全都正常。
验证的核心问题是"你能不能控制这个域名",不是"这个域名归不归你"。不需要出示购买凭证,只要能证明你有操作它的权限——改一条解析记录、往网站根目录放个文件,都算。
具体做法有几种。一种是在域名系统里加一条记录,值由证书机构提供,通常是文本记录或者一条别名记录,前缀带下划线。这是目前最常用的方式,因为它不依赖服务器,也不需要邮箱。一种是在网站的指定路径下放一个文件,内容同样由机构提供。还有一种是在传输层握手时用一个特殊标识应答。
曾经最省事的是邮件方式:机构往几个固定的管理邮箱发确认信,例如以 admin、administrator、hostmaster、postmaster 或 webmaster 开头的地址,点链接即可。这条路径在 2025 年 7 月被停用,因为它依赖邮箱安全,而邮箱本身是可以被攻陷的。同期,从域名查询信息里取联系邮箱的做法也一并取消。
2025 年起还多了一道:验证不能只从一个网络位置发起,要由多个独立位置分别确认,结果一致才算通过。这是为了防住那些只在特定网络路径上做手脚的攻击。
验证只对本次申请的这一批域名有效,证书到期续签时要重新走一遍。按行业规则,这个间隔会越来越短。