SSL OV 证书和 EV 证书在签发时需要额外的验证,但是进行这些验证的意义是什么?
浏览器似乎并不会给 OV 证书额外的标识,比如显示组织名之类的,EV 之前有但是慢慢的没了。用户需要刻意的看证书信息才能验证证书所属组织。(另外我还没在 iOS 设备上找到查看证书详细信息的地方)
最重要的是,攻击者只需要想法弄来一个 DV 证书(比如入侵一个 HTTP 服务器或者篡改一条 DNS 记录)就可以实施下一步攻击。浏览器似乎并不会注意到之前用的是 OV 证书,这次换了 DV 证书这件事。而用户也很难察觉。
所以,花大价钱买 OV 、EV 的意义在哪?为了更好的兼容性?