James 您好:
剛好同事看到文章請我一定要說明一下
GlobalTrust和Hitrust一樣
都是屬於RA(憑證註冊機構)
按台灣的[電子簽章法]裡規定,只有Certificate Authority, CA:指簽發憑證之機關、法人需要經濟部審核
http://www.moea.gov.tw/~meco/doc/ndoc/s5_p05.htm
所以GlobalTrust不需要經過經濟部審核,嚴格說來在台灣只有T廠這家在地廠商需要審核
CA與RA如何分別呢
GlobalTrust的憑證是台灣收件審核後再轉交國外作第二次審核,最後由國外的最高Root CA核發證書,所以台灣的寰宇XX目前是RA,因為它不是核發的機構,只是國外CA在台灣的收件與審查機構,最後核發是國外CA,您可以把寰宇XX看作網際XX,只是後面代理的CA憑證機構不同
至於T廠是自己建立了CA,再買了國外核發的Chain來讓自己被辨識及信任,所有它發出的憑證都是由它自己審核的,那麼T廠當然是屬於CA了,只不過在國外評等裡屬於次級CA,因為所有瀏覽器裡並沒有這家CA,它們也只被它的最上層CA信任,被信任的狀態將可能隨著最上層CA的一個決定而改變,不過無論如何,T廠的地位是一個CA是確定的
那麼為什麼H廠也去經濟部申請審核呢?它不是RA嗎?是的,但是只要主張自己擁有完整的審核及核發權力,甚至如果在台灣有由其負責核發的主機,又或是他以國外CA在台的完全代理機構方式申請,一個行使CA權力的RA當然也算是CA囉,只是這裡的CPS可以和原廠比較好好研究其中的差異性囉
那有沒有通過經濟部審核有什麼差異嗎?
我們向經濟部詢問過了
經濟部回答我們:你們既然是RA當然不用申請或需要我們審核
除非你們是CA或是國外CA在台分公司
其實按國際互惠原則
國內與國外的憑證本來就是互相承認
因為最上層CA本來就有國際組織在管理了
所以目前狀況簡單舉例就是
GlobalTrust你可以看作美國進口的電視好了
T廠是在地廠商所開發的電視
H廠也是美國進口的另一家電視
電視機用來看電視是最基本的(SSL加密)
通過安規審核也是這幾家都通過的(身份認證)
少數像Domain SSL之類的是屬於沒有通過安規的
但一樣可以用來看電視
是否會爆炸看運氣
我相信至少我們這3家廠商品質不會有什麼問題
而服務則是看廠商而定
我們提供30天滿意保證,不滿意無條件全額退款
其他廠商是先收錢才處理
我們提供在憑證有效期限內無限次數重發或更換網址的服務
其他廠商要收費
如果您的機器死當又忘了備份憑證(基本上我們協助安裝時都會順便教憑證備份)
或是要換網址了
就算收你2000元,公司要先內部呈報跑流程
必須先關機好幾天等候內部處理再加上認證機構的處理
也許大客戶他廠會較快處理
小客戶可能有得等了
而我們完全免費,重發憑證在半小時內處理完畢
只要有發生一次這種經驗的客戶都只會選擇我們且不會再換家了
而技術服務是另外一個重點
大部份的Webhosting廠商兼賣的SSL都是限裝在他們自己的伺服器才有提供服務
原因是伺服器有時因為各種狀況
即使是一個簡單的tomcat都會出現明明設定都對就是啟動不了憑證的狀況
而我們不是兼賣憑證是專賣憑證
所以量當然非其他經銷商可比擬
經驗的累積也是累積了數年的經驗
幾乎裝過所有種類的伺服器了
至於domain ssl
您可以試著用某家銀行的名字去申請網址
舉例 io-bank.com 原本是IO銀行
你也可以申請一個 Lo-bank.com 到時候L小寫看起來也像I
去國外申請網址是很快的,只需5分鐘,也沒什麼查核手續
有了網址再申請domain ssl也一樣只需5分鐘
只要你先設好了 admin@lo-bank.com 收信你就可以通過
所以domain ssl沒有公司認證標章,不過你可以拿T廠或H廠的來用(如果io-bank是申請這兩家的話)
因為連結一樣是有效的
這麼一來你就可以有
原廠類似的網址(lO-BANK)
和原廠一樣的SSL(Domain SSL)
和原廠一樣的認證標章(原廠的標章借來用)
真的釣魚網站
所以建議營業用的網站不要申請這種憑證
不過個人使用或公司內部使用
此種憑證倒是非常適合
個人使用除了提供一些對外服務
基本上用openssl可以搞定所有的加密問題
公司使用的話除了對外服務用需公司認證的SSL
內部像是Email,FTP,SQL server都使用Domain SSL甚至是IP SSL即可
雖然用自簽憑證也可以搞定
但是還要請員工安裝自簽的root憑證總是很煩人的
這些教學和問題處理的時間也是很高的成本
因此我們也將在之後提供GlobalTrust intranet,Thawte 123,Geo Trust,GlobalSign等多家CA的domain ssl
目前台灣區訂價還沒出來
不過價格應不會比原廠多多少
差價基本上是申請及安裝服務成本而已
如果您對安裝及申請很有經驗了不需此類服務
歡迎來談價格
如果這是您重視的服務
讓小弟我有個可以不用作白工的機會吧
新網站將提供可一次管理的control panel
可一次管理多家,多張憑證
續約手續更是簡單快速
請拭目以待
目前我們的市場上的競者
T廠經營不善已被H廠收購(帳面上是投資啦)
可見台灣憑證市場要存活之困難
或說獨大者之獨大已久..不知現在算不算托辣斯了..
其的打擊方式不外如下:
1.是否通過經濟部審核:我們是標準RA機購,經濟部發文審核過的標準公司,不需作額外審核
2.我們公司規模較小:雖然小但我們一直持續成長,另一家數億資本額的公司反而是經營不善轉手
3.客戶用不到256 bit:目前國際所有CA所核發憑證皆為256位元,如一開始不是發256 bit,憑證除非重新核發否則不可能自動升級,而我們所發的都是256位元,就算現在還不普遍,但透過伺服器及瀏覽器升級,至少這兩年會有一定比例使用256bit了
4.公司小所以隨時會倒:這種指控還真不知該說什麼,即使有很多客戶跳槽過來,他們業務這種惡意中傷的推銷,我們只能笑笑,我們是一個持續成長的公司,俗語說棺材是裝死人不是裝老人的,公司不是倒小間的是倒經營不善的
我們在一批一批倒下的廠商中還能逆勢成長必定有我們存活下來的優點
目前各國際CA除了陸續將我們的經銷等級提到最高
甚至多家國內外企業及銀行甚至CA在考慮直接投資
所以希望各競爭廠商的業務如果看到
別再用惡意中傷的方式來競爭了
我們不是靠價格戰存活到現在的
也不是靠貶低對手來搶客戶
請表現出您的專業以及服務
客戶就不會跑掉了
這也是客戶要的不是嗎
版主的文章很中肯也很豐富
感謝您對我們公司還有提及
其實就我們三年期憑證來看就算是牌價也是低於1萬元的喔
當然給金融業因為量大通常有額外的special價格
對於文章個人作些閒聊式的補充
1.GeoTrust從去年被Verisign併購後所有人事全砍了
剩下核發單位了,和Thawte比起來命運更慘,VeriSign真算是CA終結者阿,撇開我們不談,光從產品面來說Thawte不管支援度或是服務都算第一選擇,畢竟是世界第一家SSL廠商
2.RapidSSL是Geotrust公司的另一低價品牌....雖然他自己本身夠低價了...但從各方面來看...還不如選GeoTrust喔
3.強制型出現的目的是當初56到128 bit時期的過渡產品,因為西元2000前128bit瀏覽器禁止出口,不過以現在來說算是雞肋功能,有之無用棄之可惜,因為XP內建IE6就支援128bit,98要IE5.01以後,但是用舊瀏覽器除非您只上某特定網站,否則不是中病毒就是中木馬的,很多的新HTML功能也不支援,我試了NT預設的IE連Google都不太正常,但是雖然目前用處很少,如果價差不大,我想有此功能也沒什麼不好,說到這~我們下一個行銷期可能有免費升級強制型的活動喔
4.chain越多當然表示系統hand shake的過程較長
不過目前連Verisign都改成三層以上
理由都是為了增加破解的麻煩,還有保護Root
以前chain越多會被客戶嫌安裝麻煩
但現在CA為了保護自己的key已經普遍改成3層以上架構
如果懷疑一個發證用的chain問題就可以立即廢止
然後立即建立加密等級更高的key來重發憑證補救
這樣才不會一出事CA就完蛋了阿
同樣的~再重申一次
雖然不是來打廣告的
只是為了澄清競爭者普遍在宣傳中用的抵毀
因為長期被打這悶棍
留下了長篇的說詞
但是不免有自家說自家好的嫌疑
雖然小弟想力求客觀
但從立場來說很難
只好請各位大德自行平衡報導了
如違反了任何版上規定
煩請管理者可整篇刪除或是部份刪除
如果真的有人看完~真是辛苦您了
有任何疑問的話歡迎以Email和我聯絡
以上文章如有任何繆誤之處因無校槁過還望海涵以及不吝來函給予小弟指正
由 Quest 發表於 September 27, 2007 03:43 PM