哪些场景适合用免费 SSL 证书
免费证书和收费证书在「加密传输」这一核心功能上是一致的:它们都基于相同的 TLS 协议与 X.509 证书标准,浏览器都会显示锁形图标。真正拉开差距的是身份验证等级与配套保障服务,而不是加密本身。因此,免费证书最适合这几类需求:
- 个人博客、作品集、开源项目官网等以内容展示为主的站点;
- 企业官网、营销落地页等只需要 HTTPS 加密、不需要在地址栏展示企业名称的页面;
- 测试环境、内部系统、后台管理端等对证书身份认证要求不高的场景;
- 需要为多个域名或子域名分别签发证书、预算又有限的中小项目。
如果你的业务需要展示企业身份、涉及线上交易或金融合规,那更适合 OV / EV 证书,那属于另一类选择,不在本文讨论范围。
选免费证书要看哪几个维度
同样是「免费」,不同 CA 的证书在细节上差异很大,建议按下面五个维度逐一比较:
- 有效期长短:有效期越短,续期越频繁,没有自动化能力时反而增加运维负担。
- 通配符支持:一张 *.example.com 证书能覆盖所有一级子域名,对子域名多的站点意义重大。
- 域名验证方式:是否同时支持 HTTP-01(80 端口)与 DNS-01(_acme-challenge TXT 记录),决定了内网、CDN 前置等场景能否顺利申请。
- 自动化续期能力:是否遵循 ACME 协议、能否被工具和脚本自动续期,这直接影响长期维护成本。
- 浏览器信任度:证书链的根证书是否被 Chrome、Safari、Firefox、Edge 等主流浏览器内置信任。
这五个维度里,「自动化续期能力」往往很容易被新手忽略,却对长期体验影响很大。
主流免费 CA 对比
下表对比了目前常见的四家免费证书签发机构:
| 证书机构 | 有效期 | 通配符 | 验证方式 | 自动化续期 | 突出特点 |
|---|---|---|---|---|---|
| Let’s Encrypt | 90 天 | 支持 | HTTP-01 / DNS-01 | ACME 生态成熟 | 免费、签发量大、工具支持广泛 |
| ZeroSSL | 90 天 | 视方案而定 | HTTP-01 / DNS-01 | 支持 ACME | 提供可视化控制台与网页申请入口 |
| Buypass | 180 天 | 不支持 | HTTP-01 / DNS-01 | 支持 ACME | 有效期长,减少续期频率 |
| Google Trust Services | 视签发策略而定 | 支持 | HTTP-01 / DNS-01 | 支持 ACME API | 需申请加入/白名单后方可调用 |
需要说明的是,四家机构签发的证书都采用标准 DV(域名验证)等级,主流浏览器均内置信任其证书链,日常 HTTPS 使用体验基本一致。差异主要体现在申请门槛、有效期与工具生态上。
逐个点评
Let’s Encrypt 由非营利组织 ISRG 运营,是目前全球签发量最大的免费 CA 之一。它完全免费、遵循 ACME 开放协议,certbot、acme.sh 等命令行工具以及各类图形化客户端都深度适配,也因此成为个人站长和开发者的默认选择。
ZeroSSL 在 ACME 协议之外额外提供了网页控制台,习惯可视化操作的用户可以直接在浏览器里申请,是 Let’s Encrypt 之外最常被提起的替代项。
Buypass 的优势是 180 天有效期,续期压力减半;但它不支持通配符证书,子域名多的站点需要逐个申请,实用性打折扣。
Google Trust Services 的 ACME API 需要先申请并通过白名单后才能使用,门槛比前三家高,更适合有特定需求的进阶用户。
结论:个人站长推荐 Let’s Encrypt + 自动化续期
综合来看,个人站长和开发者优先推荐 Let’s Encrypt:免费、支持通配符、ACME 生态成熟完善。唯一需要注意的是它 90 天的短有效期——这本身是一种安全设计(可参考 《Let’s Encrypt免费证书安全吗?90天有效期背后的安全设计》),只要配合 自动续期 就能彻底化解续期负担。
在国内申请 Let’s Encrypt 证书,ToSSL 这类图形化工具会省很多事:无需命令行,输入域名即可完成申请,并在到期前 30 天自动续期,Windows / macOS / Linux 都能用。具体上手流程见 快速开始教程。
注意事项
选择免费证书前,有两个容易踩坑的地方值得留意:
- 速率限制:Let’s Encrypt 对每个注册域名每周最多签发 50 张证书,频繁申请或频繁失败可能触发限流,正式申请前可先用测试环境验证流程。
- DV 证书的局限:免费证书普遍是 DV 级,只验证域名控制权,不验证企业身份,也不提供保险赔付;它保证「传输加密」,不保证「对方就是某家企业」。
把这些点考虑清楚,再结合自己的续期能力选择合适的 CA,基本就能避免「证书申请下来却维护不好」的尴尬。