Ik heb eens een vraagje over SSL certificaten.
Ik heb een website en door uitbreidingen komt daar meer en meer gevoelige informatie bij aan te pas. Om de gebruikers gerust te stellen wil ik de site op SSL laten draaien, zodat die gevoelige informatie niet plain-text over het net gaat.
Ik ben even aan het testen gegaan, en ik kan via mijn host gewoon het standaard certificaat van de server gebruiken. De domeinnaam komt dus uiteraard niet overeen, het certificaat (1024-bit) is uitgegeven door een onbekende instantie, en het certificaat is ook al vervallen sinds 2001. Hoe veilig is zoiets nog? (los van het feit dat die lelijke waarschuwingen absoluut niet professioneel overkomen). Is het in dit geval mss niet gewoon beter dat ik zelf een certificaat uitschrijf op die domeinnaam (dan is het enkel het probleem van de niet vertrouwde cert authority)?
Als ik er uiteindelijk mee doorga, dan wil ik natuurlijk wel een 'normaal' vertificaat, zonder fouten dus. Als ik echter online wat rondzoek, dan kom ik op zeer verschillende prijzen uit. Bij Verisign gaat dit van $200 tot $1000 per jaar, bij Perfect SSL kost begint het al vanaf $40. Zit daar een verschil in, of is het enkel de naam van de authority die ik extra betaal?

Likes:


Quote