https利弊(2):生态的分量

王志勇 发表于 2026年08月06日 11:44

https是个别浏览器厂商的资本收割,借着安全的名义的心理战。生态的反面是谣言(rumor)。什么是生态?生态,是生物在自然环境下生存和发展的状态。真刚需,就是生态,就像起床饿了需要吃饭,孩子出生需要找妈妈,孩子需要去读书,人生病了需要治疗,健康需要维护,这是符合生态的。违背生态的,就是伪刚需、反向生态、反生态。为什么学校不教人赚钱?因为生意中大约有70%以上是符合生态的,另外的部分就是伪刚需、反向生态,刻意制造谣言、昧着良心,能够获得数十亿、上百亿元的利润。

大部分的伪刚需、反向生态的产品并没有危害,只是额外赚用户的钱。但有些产品有危害,一方面白白赚站主、博主的钱,另一方面需要额外花时间去维护它,同时这个产品的执行效率比原来低很多,这就是https(SSL证书)的三大危害。除了https,现实中还有没有类似的反向生态的产品?应该还有很多,并且已经和正向生态融为一体,只是没有人关注和研究。伪刚需,是有钱人收割的重要手段(前文实例)。

假如2018年时,某浏览器没有标注http为“不安全”,那么https的市场份额至今可能仍然不足1% 。将来谁也说不准,假设将来某一天https彻底全面收费了,会有多少用户回退到http?

可能会不到5%,大多数站主、博主依然会使用https,因为用户的习惯已经完全建立,http“不安全”的标签已经深入人心。

http“不安全”实则是刻意制造的谣言,个别浏览器厂商为了推广https产品。

除非到时候会有一个爆款热帖,有很多人带节奏,彻底揭示、识破SSL证书的商业伎俩,并得到广泛的支持,到时候互联网才能全面回退到http。

https和安全事件
有一件很奇怪的事情,互联网上至今都没有听说有一件www上的安全事件。个别浏览器厂商一直不会发布这些事件,因为就不存在。此浏览器厂商,在2018年的时候,强行给http打上“不安全”的标签。

在几年之后,有另外的浏览器厂商,跟风给http打上“不安全”的标签。

为什么说https是反向生态?
因为强制使用https并非是为网站、为用户的安全考虑,而是浏览器开发商基于推广SSL证书。商业链一旦成形,所有的SSL证书颁发商,都需要向Chrome等浏览器,支付分成,数百家SSL证书颁发商向他们支付的分成,一年总收益可能高达几亿~几百亿美元。

但很难达到几千亿美元,因为SSL证书本来就是昧着良心、违背生态、鸡鸣狗盗的生意,真正的有钱人、顶尖的大佬不屑于做这种事情。

对于被迫使用SSL证书的网站来说,有这3个额外的、违背生态的麻烦之处:

1. 需要支付额外的费用,且SSL证书价格不菲。按照域名计费,如果有多个域名,每个域名都要单独计费。

2. 影响速度、并发极限。如前文《https速度测试(可下载精确测试工具)》的测试,https比http大约慢0.01秒~0.12、0.14秒。

http 测试20次,平均每次耗时:0.0007528782秒
https 测试20次,平均每次耗时:0.0425685525秒

在服务器端,单线程的Apache、或Nginx耗时,https是http的56.54倍。也就是说,http的并发极限,是https的50倍~56倍

3. 维护繁琐,经常需要惦记SSL证书什么时候过期。自动续期的定时任务,调试也比较繁琐,尤其是从Debian 10开始,取消了rc.local(开机自启任务),后面的Debian 11、12、13均不支持rc.local,手工添加也不支持。

因为服务器时不时会自动重启,比如服务器商需要关机、重启机器,导致定时任务crontab命令会失效,这会导致SSL的自动续期失效

一旦SSL证书过期,则自动转为自签名https,此时Chrome、火狐浏览器,都会有严重的安全警告的提示

正向的互联网生态是什么样的?
在https出现之前,就是正向生态。从来没有人说过http不安全,因为不存在。

SSL证书,就是类似国内的ICP备(隔开)案。

这些颁发SSL证书的机构,都是商业公司。在美国,本来是有对于公司的管理机构,就像中国的工(隔开)(隔开)局。为什么企业的网页反而要受这些SSL签发商管理?答案就是,建立的寡头收割。

企业安装SSL证书,能显得企业正规。但个人的域名,为什么也需要这个资质认证?难道SSL签发商会对每个网站,进行人工审核,是否是可信网站吗?

答案就是不可能的。所以具有SSL证书,完全无法证明是可信网站,只能证明该网站启用了该流程,非(隔开)法的网站也能安装SSL证书。

所以SSL证书,是不具有任何权威的。一个网站是否可信,就像社会中的企业、学校一样,有社会口碑。

“不安全”提示的细微变化之2026
有变化的是Firefox浏览器。http,现在Firefox浏览器在地址栏会有一个打叉的小锁,但十分不明显,几乎看不到。但对于自签名的https,Firefox浏览器会在地址栏标注“不安全”。

什么是自签名https(自签名SSL)?
就是博客安装了SSL证书,SSL证书过期之后,再用https访问博客,会有严重的安全提示,提示不受信任。如果点击同意、已知风险,就能用https访问,这种就是自签名https、自签名SSL。

这是因为自签名SSL,已经是Linux系统自带的,在安装SSL证书时(如Let’s Encrypt),会自动修改配置文件,使自签名SSL也被自动激活。

核心重点:为什么自签名https,浏览器会提示“不安全”?
自签名SSL,现在已经是Debian/Ubuntu/CentOS系统自带的,默认是没有开启的。自签名SSL无需安装,只需要简单地复制一下配置文件,方法如前文。现在的 Debian 11、12、13,Ubuntu 22、24的方法类似。

网页是否使用SSL的加密模式,本来是网站所有人自愿选择的。因为个人很难修改SSL的加密方式,即使SSL开发者修改了SSL的加密方式,本身也不存在安全问题。因为SSL模式,是对于http的加密升级。

这个生态底层逻辑是,http本身是安全的,那么自签名SSL是更安全的。(后面有一句话证明http是安全的。)

生态底层逻辑2:http和https的安全效力是相等的,https只是提升安全级别,如果说http不安全,那么https也是不安全的,一荣俱荣,一损俱损。

而浏览器(包括Chrome、Firefox),对于自签名SSL都是出现严重的安全警告、提示不受信任,好像网页有病毒一样。实际上,自签名SSL是安全的。为什么浏览器会做这个严重的安全警告呢?

答案还是要回到本文开头的资本收割、心理战。因为浏览器厂商、互联网,目前还无法全面封杀http、禁止80端口。因为Debian/Ubuntu/CentOS系统下,系统内置的软件仓,全部是http链接

如果在www上,全面封杀http、禁止80端口,Linux服务器将会无法工作,全部瘫痪。

相对而言,自签名SSL,他们必须封杀,且封杀的影响不大。为什么必须封杀?

1. 如果自签名SSL,没有任何安全提示,那么现行的商业版SSL证书,会全部卖不出去。自签名SSL,就是永久免费、且无需续期的https(安全)链接。

注:链接本身并不存在安全、不安全之分,即http和https并没有安全之分,之所以https=安全链接,就是要回到本文开头的资本收割、心理战。

2. 如果自签名SSL,没有任何安全提示,那么浏览器厂商,绝对不会去宣传SSL是安全模式这样的公益活动,除非对于大众特别必要,或者有利可图。

而如今,浏览器厂商宣传SSL证书的好处,是属于后者:有利可图。

结论:
1. 浏览器标注http“不安全”,是误导、谣言,事实是:http是安全的;
2. 浏览器标注自签名SSL(自签名https)“不安全”、不受信任,是误导、谣言,事实是:自签名https是安全的。

个人网站、个人博客的https安装,预留http的回退方法
假设将来N年之后,https如果全面收费,想回退到http,那么https目前的正确安装方法是要让http和https都能同时正常访问,不要让http自动跳转到https。

SSL证书,如Let’s Encrypt,安装之后,会在Apache、Nginx的配置文件里,写入Rewrite语句,让http的URL,自动跳转到https,强行让站点彻底https化,应该删除这个Rewrite语句,不要跳转。

这样,https随时都能回退到http。

http模式防止浏览器提示“不安全”的解决方案
大多数站点的解决方法是安装SSL证书。如前文测试http的并发极限是https的几十倍,如果想保留http模式,目前比较良心的浏览器是Firefox,没有明显的“不安全”误导提示,可以不做任何处理。

对于Chrome、iPhone自带的Safari浏览器,会在地址栏标注http“不安全”,解决方案有2个:

1. 在PHP(或其它语言)网页里,用$_SERVER['HTTP_USER_AGENT']判断客户端的UA,如果是Chrome、iPhone的Safari浏览器,用户访问http页时,则用header('Location:https://……');自动跳转(重定向)到https页。

2. 这种方法比较激进,但能维护生态,通过判断客户端的UA,如果是在地址栏标注http“不安全”的这类浏览器,例如Chrome、iPhone的Safari浏览器,用exit();屏蔽网页的内容输出,提示用户更换浏览器为指定的浏览器。

方法2,能提升良心浏览器的市场份额。

为什么SSL证书会有有效期?
并非为了安全,而是便于循环收费。

一句话证明http是安全的
行业内一句话就能证明“http不安全”不成立、是商业误导:现在的Debian、Ubuntu、CentOS系统,系统内置的软件仓,都是使用http协议下载。某浏览器说“http不安全”,就等于是说Linux系统不安全。

https只是提升安全级别。通过Linux系统的wget命令来获取网页,或者PHP的file_get_contents()函数来获取网页,得到的还是明文内容,这是因为Linux系统的wget程序是内置SSL解析模块的,PHP也是内置SSL解析模块。

中间人,也可以用类似的SSL解析模块,获取明文内容。

也就是说,数据在互联网上彻底非明文传输,是很难做到的,https尚未做到这一点,因为在https传输的中间,随时可以用file_get_contents()+内置SSL模块,或wget+内置SSL模块,来获取明文。

http和https同等级的安全之处在于,最关键的安全数据是post,中间人无法提前获知用户随时可能发出的post内容是什么,所以较难篡改post数据。

这类post中间人存在的机率,是70亿分之一,再除以1万,他能获取你的post信息的机率,还要再除以1万,他即使获取了再实现篡改的成功率,还要再除以1000,无限接近于0。当你发现http是如此安全,很难不生气,意难平。

为什么免费SSL证书例如Let’s Encrypt的有效期是90天?
(2026-08-08 12:00新增)
假设你开发了一款软件,软件的主打目标是收费制,因为要生存。但是,为了获得用户,则必须推出免费试用的功能,那么这个免费试用期,会不会设置为半年、1年?

同理,免费SSL证书的有效期,实质就是免费试用期。如果像很多软件一样设置为免费试用15天、30天,这个周期太短了,没过几天就得续期。所以免费SSL证书的有效期,是90天。

为什么会有这些免费SSL证书的服务机构?或许就是那些收费版SSL证书的公司在运营、或者投资的。这些是SSL供应企业生存的商业机密,不会对外公布的,只能用户自行研究、推测,才能发现。

因为互联网的传输过程,http本身是安全的,并不需要SSL这种方式,SSL证书是额外产生的增值服务,这种服务是否必须是完全值得思考的,因此免费SSL证书的运营机构,并不存在公益性。即:

1. 不需要SSL证书这种服务。
2. 免费SSL证书,实则可能是收费版SSL证书的公司在运营、或者投资的,这些公司推出的免费SSL证书,就相当于软件试用期。

关于https的隐私功能,后面还需要讨论、测试http+Cookies页,就是很多需要登录之后才能查看的论坛页这类,http+Cookies页是否完全具有隐私功能?

如果http+Cookies页完全具有隐私功能,那么使用https是不必要的。

SSL证书能不能防止诈(隔开)骗?
(2026-08-11 08:11新增)
不能。因为非(隔开)法网站也能申请SSL证书,也能获得SSL证书的“可信网站”的属性。SSL证书,只是单纯出售这个商品,对于网站内容、企业资质是很难审查的。

而且SSL证书是由美国的公司运营,对于中文网站的内容应该几乎是接近0审查,他们看不懂中文。

因此,SSL证书的“可信网站”的属性,不具有任何权威,SSL证书=可信网站 这个命题是假的,网站是否可信,是取决于这个网站的历史口碑。

(本文写作超过6小时,编辑200次以上,写作不易。)

5条评论:
1   自由勇 2026-08-08 12:00
重要更新:
为什么免费SSL证书例如Let’s Encrypt的有效期是90天?
2   自由勇 2026-08-11 08:12
更新:
SSL证书能不能防止诈(隔开)骗?
3   路过的用户 2026-08-12 13:28
正如我所说,SSL的定位并不在于证明“你的网站是否正规”,以SSL建立的初衷来讲,就是“在开放的互联网上,建立一个加密的、经过身份验证的安全通信通道。”,这个通道只针对“用户”和“服务器”的连接是“可信安全的,没有被中间人攻击篡改过的”。
-
不过后续的商业化,导致你所说的这个问题,就是诈(隔开)骗网站可以购买商业证书,给自己的网址贴上一个大绿标
-
至于你所说的http没有出现过问题,是因为国内的黑(隔开)客攻击的成本极高,就拿最简单的例子来讲,如果不懂的用户,去一个黑(隔开)客管理的公共wifi区域,并且连上了wifi,那他所看到的所有内容,都会被这个黑(隔开)客拦截,并且篡改,如果没有配置SSL,用户什么提示也收不到,只会看到“不安全”三个字,但是如果配置了SSL,用户会看到红色警告,请问该场景您是否考虑到了?

自由勇 2026-08-12 16:15
公共WIFI的安全,您提到这个,正好这个以前我考虑过一段时间:就是公共WIFI安全吗?正好我也是anywlan.com上的一名路由器玩家,2011年开始。

公共WIFI安全吗,这个问题本来我不想谈的,因为我想解决的核心问题是目前的SSL证书,相比于http,有3大缺点,尤其是影响并发极限、续期麻烦。浏览器厂商,完全可以推出和SSL证书作用相同的解决方案,也就是在原有的http的基础之上,修复这些漏洞。

公共WIFI安全吗?其实现在的公共场所,工作人员、店员,大部分人都是使用公共WIFI,很多公共WIFI的密码都被万(隔开)能钥(隔开)匙分享出去了。

严格来说,既安全,又不安全。

安全,是因为公共WIFI,其实就是一个局域网。对于局域网内的设备发起攻击、破(隔开)解数据,能否成功,主要是由于设备是否存在漏洞,这些设备比如局域网里的笔记本电脑、安卓手机、iPhone,等。这些漏洞,一般人不知道,只有专业的破(隔开)解人员才知道。

比如以前早期的路由器,可以无限pin,获得路由器的无线密码,是路由器的漏洞。

但现实是这些破(隔开)解人员,基本上是不存在的,他们需要去工作。公共WIFI的安全,实质就是设备的安全,就是Windows系统、安卓系统、IOS系统暴露在局域网里,会有什么安全问题?

这个安全问题,没有几个人知道,因为研究这个门槛的太高太高了,花费的时间也惊人。公共WIFI,我的手机一般也是直连的,如果我的电脑需要连接公共WIFI,我会用“WISP万能中继”而不用WDS桥接,这样可以和上级路由器,处于不同的IP段,任何人都无法访问我这个IP段里的设备,彻底隔开。

无线的万能中继就相当于一条网线插在WAN口,并且强制建立新的IP网段,从而实现安全:下级IP网段,可以访问上级IP网段,但是上级网段不能访问下级网段。

总之,公共WIFI其实比很多人想象中安全很多。另外,现在国内的网络安全,APP更换设备、或者敏感支付的时候,都必须有短信验证、或人脸验证,有了短信验证,就算是在充满病毒的设备里,也能确保资金安全。

这个短信验证比以前安全很多。不像以前,2006年的时候,工行网站通过IE 6登录,密码别人能远程获取,且电脑没中毒,对方登录后能直接转帐,那时候非常不安全,网络上也没人披露这件事。

另外,我发现这个公共WIFI安全,和是否使用SSL证书无关,这种情形下,http、https的安全属性一样。

4   路过的用户 2026-08-13 15:15
感谢您的回复,在我看来,由于我们侧重点不同,我需要帮您澄清“局域网隔离”与“传输链路安全”您说:“公共WIFI其实比很多人想象中安全很多……WISP中继强制建立新IP段,上级无法访问下级。”这个结论是对的,但它解决的是“内网嗅探与横向攻击”问题,而SSL解决的是“出口网关劫(隔开)持与篡(隔开)改”问题。这是两个完全不同的攻击面,如果详聊就有点多了。

您说““短信验证码能保证资金安全”。是的,但网页被篡(隔开)改为钓(隔开)鱼页面,诱导输入短信码呢?HTTPS防的是页面可信,而不是资金,在黑(隔开)客的交叉攻击下,短信也是可见的,这个是关键。

“http和https在公共WiFi下安全属性一样”。完全错误。HTTP下出口网关可以任意篡改返回内容;HTTPS下网关只能看到域名,无法篡改内容,安全属性截然不同,这个是必不可少的,用户可以说“我自己的隐私没有什么价值可言”,但是不是所有的用户都是一样的想法。

“浏览器厂商可以另起炉灶替代CA”。想法可行,但现实是信任问题依然存在,绕不开公钥基础设施(PKI),并且或许浏览器也会商业化行为。

最后聊一个,其实就是,我们不能将“小概率”“很少见”“很难实现”而否定SSL的核心价值,如果存在问题,那么必然探讨补上才是互联网精神之一,SSL只是网络攻防中的一环,黑(隔开)客也不可能通过一个SSL就能使得某个设备如何如何,但是如果不去补这个问题,黑(隔开)客便可以利用该漏洞与其他楼栋进行多维度打击。

当然,在您文章中所提的,博客有必要SSL?其实很可能没有。因为我们不存在任何的交互利用价值,用户大概率不会在您的页面上提交任何秘密,即使您的页面被篡(隔开)改。

发表评论:
名字: (*必填)
博客: (可省)

正文:

  记住信息?

王志勇:1980-09-26 (46周岁)
程序设计,前端设计。

版权声明:本博客所有文章,均符合原创的定义,禁止转载,违者将必究;正确的方法是贴原文的标题和网址即可。

与此相关的链接
自由勇专栏

Blog存档 Archives

2025年-2026年03月(10)
2024年(13)
2023年 +

2022年 +
2021年 +
2020年 +
2019年 +
2018年 +
2016年-2017年(9)
2014年06月-09月(10)
2013年 +
2012年 +
2011年 +
2010年 +
2009年 +
2008年 +
2007年 +
2006年 +
2005年09月(4)

Copyright © 2006-2026 auiou.com All rights reserved.
此Blog程序由王志勇编写