跳至主要內容
Skip to content

SSL 與 TLS 的恩怨情仇:為什麼我們還在說 SSL?

在學習網路安全的過程中,我們經常會交替聽到 SSL 與 TLS。這對新手來說非常容易混淆:既然大家都說 SSL 已經過時了,為什麼我買的還是「SSL 憑證」?我們將通過這篇文章,徹底釐清這兩者的關係。


一、 SSL:開創性的先驅

SSL (Secure Sockets Layer) 是最早期的安全通訊協定,由 Netscape 公司在 1990 年代開發。

  • SSL 1.0:從未公開發布,因為存在嚴重的安全漏洞。
  • SSL 2.0:1995 年發布,隨後很快被發現漏洞。
  • SSL 3.0:1996 年發布,是 SSL 的巔峰,也是我們在文獻中常見的版本。

儘管 SSL 功不可沒,但現代瀏覽器已經完全禁用了 SSL 3.0 以前的所有版本,因為它們已經無法抵擋現代駭客的攻擊。


二、 TLS:正式的繼承者

  1. 更名原因:當 IETF (網際網路工程任務組) 接手協定規範時,為了表示這是一個開放標準而非 Netscape 的私有產品,將其更名為 TLS (Transport Layer Security)
  2. 關係對應:本質上,TLS 1.0 就是 SSL 3.1。它們的核心邏輯極度相似,只是在細節與安全性上做了升級。

目前我們在網路世界上所用的 HTTPS,底層運作的全部都是 TLS 協定。


三、 為什麼「SSL」一詞依然長存?

這是一個經典的「品牌命名比技術更長壽」的案例。

  • 市場慣性:CA (憑證頒發機構) 發現大眾對「SSL」的認知度極高。如果改賣「TLS 憑證」,消費者反而會感到困惑。
  • 名詞替換:現在我們說的「SSL 憑證」,正確名稱應該是「支持 TLS 協定的數位憑證」。

四、 SSL vs TLS 核心差異對照

我們用一個簡單的表格來看看它們的主要演進:

特性SSL (舊款)TLS (現行)
協定名稱Secure Sockets LayerTransport Layer Security
最新版本3.0 (已淘汰)1.3 (當前推薦)
安全性不安全 (易受 POODLE 攻擊)高度安全
握手速度較慢TLS 1.3 比 SSL 快上數倍

總結

重點整理說明
技術事實TLS 是 SSL 的正式演進版,SSL 目前已不再安全。
命名現狀我們在日常對話與商業買賣中仍習慣稱之為 SSL。
使用建議請確保伺服器關閉 SSL 支援,並至少啟用 TLS 1.2 以上。

進階挑戰

  1. 檢查你的網站或常用的開源伺服器(如 Nginx),查看其設定檔中是否還有出現 ssl_protocols 字樣,並確認它包含哪些版本。
  2. 研究 2014 年發生的「POODLE 攻擊」,了解它是如何導致 SSL 3.0 徹底退出歷史舞台的。

延伸閱讀與資源