گواهی SSL: رایگان کافی است یا باید پولی بخرم؟

گواهی SSL ارتباط بین مرورگر کاربر و سایت شما را رمزگذاری می‌کند و آدرس را از http به https تبدیل می‌کند. برای اکثر سایت‌ها، گواهی رایگان Let's Encrypt که تقریباً همهٔ هاست‌های ایرانی رایگان ارائه می‌دهند کاملاً کافی است. رمزگذاری گواهی رایگان و گواهی چند میلیون تومانی دقیقاً یکسان است؛ تفاوت در چیز دیگری است.

این راهنما کنار دادهٔ ۴۶ گواهی از ۱۰ فروشندهٔ ایرانی نوشته شده که قیمتشان در همین سایت رصد می‌شود. آخرین بررسی قیمت: ۱۸ شهریور ۱۴۰۵.

رایگان برای چه کسی کافی است

عنوان مقاله یک سؤال است، پس اول جوابش: اگر سایت شما وبلاگ، سایت شرکتی، خبری، نمونه‌کار، انجمن یا فروشگاهی است که پرداخت را به درگاه بانکی می‌سپارد — یعنی تقریباً هر سایتی که در ایران ساخته می‌شود — گواهی رایگان DV کافی است و گواهی پولی هیچ چیزی به امنیت شما اضافه نمی‌کند. همان الگوریتم، همان طول کلید، همان قفل در مرورگر.

پول اضافه‌ای که برای گواهی تجاری می‌دهید بابت سه چیز است: بررسی هویت شما توسط صادرکننده، یک بیمه‌نامه، و پشتیبانی. هیچ‌کدام رمزگذاری را قوی‌تر نمی‌کنند. اگر کسی به شما گفت گواهی پولی «امن‌تر» است، یا اطلاعاتش قدیمی است یا دارد چیزی می‌فروشد.

یک سوءتفاهم رایج را هم همین‌جا تمام کنیم: قفل کنار آدرس فقط می‌گوید ارتباط رمزگذاری شده. نمی‌گوید سایت معتبر یا سالم است. یک صفحهٔ فیشینگ هم می‌تواند قفل داشته باشد، چون گرفتن گواهی DV برای هر دامنه‌ای رایگان و چند دقیقه‌ای است. قفل یعنی «کسی وسط راه حرفتان را نمی‌شنود»، نه «طرف مقابل آدم درستی است».

پس تفاوت در چیست

در سطح اعتبارسنجی هویت، نه در قدرت رمزگذاری:

نوعچه چیزی تأیید می‌شودزمان صدورمناسب برای
DV (Domain Validation)فقط مالکیت دامنهچند دقیقهوبلاگ، سایت شرکتی، اکثر فروشگاه‌ها
OV (Organization Validation)وجود قانونی شرکتچند روزسازمان‌ها و سایت‌های سازمانی
EV (Extended Validation)بررسی عمیق هویت حقوقییک تا دو هفتهبانک و مؤسسات مالی

در DV صادرکننده فقط ثابت می‌کند شما به دامنه دسترسی دارید: یا فایلی را در مسیر مشخصی از سایت می‌گذارید، یا رکوردی در DNS اضافه می‌کنید — معمولاً یک رکورد TXT که ساختن و بررسی‌اش را در راهنمای رکوردهای DNS توضیح داده‌ایم. هیچ آدمی در این فرآیند دخالت ندارد و به همین دلیل چند دقیقه‌ای انجام می‌شود.

در OV یک نفر واقعاً بررسی می‌کند که شرکت شما وجود قانونی دارد و شمارهٔ ثبت و نشانی‌اش با مدارک می‌خواند. نام شرکت داخل گواهی می‌نشیند و در پنجرهٔ جزئیات گواهی دیده می‌شود — جایی که کاربر عادی هیچ‌وقت بازش نمی‌کند. ارزش OV برای کاربر نیست، برای بندی است که ممکن است در قرارداد شما نوشته شده باشد.

EV سخت‌گیرانه‌ترین حالت است و برای یک شرکت ایرانی معمولاً یعنی مدارک ثبتی، تأیید نشانی و تماس تلفنی. زمانش هفته‌ای است، نه روزی. پیش از اینکه سراغش بروید، بخش بعد را بخوانید.

نوار سبز چه بر سرش آمد

مرورگرها از سال ۲۰۱۹ دیگر نوار سبز با نام شرکت را برای EV نشان نمی‌دهند. یعنی مزیت بازاریابیِ اصلی EV عملاً از بین رفته است. اگر کسی EV را به شما با استدلال «نوار سبز» می‌فروشد، اطلاعاتش قدیمی است.

دلیل حذفش هم منطقی بود: سازندگان مرورگر به این نتیجه رسیدند که آن نشانه کارِ اصلی‌اش را نمی‌کند. کاربر تفاوت نوار سبز و قفل ساده را تشخیص نمی‌داد، و از آن طرف ثبت یک شرکت هم‌نام در کشوری دیگر و گرفتن EV برایش، آن‌قدرها هم سخت نبود. نشانه‌ای که هم دیده نمی‌شود و هم قابل تقلید است، ارزش نگه داشتن ندارد.

امروز چیزی که کاربر می‌بیند یک قفل یا آیکون ساده کنار آدرس است و این نشانه برای گواهی رایگان و گواهی گران دقیقاً یکی است. اگر هدفتان از خرید EV «اعتماد بیشتر کاربر» بوده، آن هدف با این خرید محقق نمی‌شود؛ همان بودجه صرف نماد اعتماد الکترونیکی، درگاه بانکی مستقیم و صفحهٔ تماس شفاف، اثر خیلی بیشتری روی اعتماد خریدار ایرانی دارد.

Let's Encrypt و چرخهٔ ۹۰ روزه

رایگان، معتبر در همهٔ مرورگرها، و تمدید خودکار. تنها محدودیت واقعی: هر ۹۰ روز باید تمدید شود. اگر هاست شما این کار را خودکار انجام می‌دهد (اکثر cPanel و DirectAdmin ها می‌دهند) عملاً کاری لازم نیست. اگر خودکار نیست، یک روز صبح سایتتان با اخطار امنیتی بالا می‌آید — این رایج‌ترین مشکل SSL است.

چرا سه ماه و نه یک سال

عمر کوتاه یک تصمیم عمدی است، نه محدودیت فنی. اگر کلید خصوصی سایتی لو برود، هرچه گواهی زودتر منقضی شود پنجرهٔ سوءاستفاده کوتاه‌تر است. اثر جانبی‌اش هم عمدی بوده: تمدید دستی هر سه ماه آن‌قدر آزاردهنده است که همه مجبور شده‌اند خودکارش کنند، و صنعت گواهی در کل به سمت عمر کوتاه‌تر رفته است. پس این را یک ضعف Let's Encrypt حساب نکنید؛ جهت حرکت همین است.

AutoSSL و معادلش در DirectAdmin

در cPanel قابلیتی به اسم AutoSSL هست که خودش برای همهٔ دامنه‌ها و زیردامنه‌های اکانت گواهی می‌گیرد، پیش از انقضا تمدید می‌کند و اگر دامنه‌ای جا بماند ایمیل هشدار می‌فرستد. DirectAdmin هم صدور و تمدید Let's Encrypt را داخل پنل دارد. تفاوت دو پنل در این موضوع ناچیز است — جزئیاتش را در مقایسهٔ cPanel و DirectAdmin نوشته‌ایم.

چه چیزهایی تمدید خودکار را خراب می‌کند

وقتی گواهی خودکار تمدید نمی‌شود، تقریباً همیشه یکی از این‌هاست:

  • دامنه یا زیردامنه‌ای که DNS آن هنوز به سرور دیگری اشاره می‌کند؛ اعتبارسنجی روی سرور شما انجام نمی‌شود و شکست می‌خورد.
  • ریدایرکتی که همهٔ درخواست‌ها را جابه‌جا می‌کند، از جمله مسیر /.well-known/acme-challenge/ که برای اعتبارسنجی لازم است.
  • فایروال یا افزونهٔ امنیتی که همان مسیر را می‌بندد.
  • گواهی وایلدکارت که اعتبارسنجی DNS می‌خواهد و اگر دسترسی API به DNS نباشد، خودکار نمی‌شود.
  • انتقال هاست؛ گواهی روی سرور قدیمی می‌ماند و باید روی سرور جدید دوباره صادر شود. این یکی از رایج‌ترین دلایل اخطار امنیتی بعد از مهاجرت است.

وایلدکارت و چنددامنه‌ای: چه زمانی لازم می‌شوند

گواهی وایلدکارت (*.example.com) همهٔ زیردامنه‌های یک سطح را پوشش می‌دهد، ولی فقط یک سطح: shop.example.com بله، api.v2.example.com نه. گواهی چنددامنه‌ای (SAN یا UCC) چند دامنهٔ کاملاً متفاوت را در یک گواهی جا می‌دهد — مثلاً دامنهٔ ir و com یک کسب‌وکار.

در عمل بیشتر سایت‌ها به هیچ‌کدام نیاز ندارند. اگر زیردامنه‌هایتان کم و ثابت‌اند، پنل برای هر کدام یک گواهی رایگان جدا صادر می‌کند و شما اصلاً درگیرش نمی‌شوید. وایلدکارت وقتی معنا پیدا می‌کند که زیردامنه‌ها را برنامه‌ای و مدام می‌سازید — سرویسی که برای هر مشتری یک زیردامنه باز می‌کند، نمونهٔ روشنش است.

Let's Encrypt هم وایلدکارت رایگان می‌دهد ولی تمدید خودکارش تنظیم DNS می‌خواهد؛ همان بندی که در فهرست بالا آمد. اینجا گاهی خرید یک وایلدکارت تجاری با اعتبار طولانی‌تر، صرفاً برای کم کردن نقطهٔ شکست، تصمیم بدی نیست.

بیمه‌نامه: چیزی که می‌فروشند و چیزی که هست

گواهی‌های تجاری معمولاً یک «بیمه» دارند که در جدول مقایسه با عدد بزرگی نوشته می‌شود. آن عدد سقف پوششی است برای خسارتی که از خطای صادرکننده به کاربر نهایی وارد شود — مثلاً اگر گواهی را اشتباهی به کسی بدهند که مالک دامنه نیست.

چیزی که پوشش نمی‌دهد: هک شدن سایت شما، نشت اطلاعات از دیتابیس شما، بدافزار روی سرور، و هر اتفاقی که علتش سمت شماست. یعنی همان چیزهایی که واقعاً برای یک سایت ایرانی پیش می‌آید. عملاً این ویژگی را باید بخشی از بازاریابی حساب کنید، نه دلیل خرید. اگر نگران خسارت مالی سایتتان هستید، همان پول را صرف بکاپ خارج از سرور و بررسی امنیتی کنید؛ کارهایی که واقعاً جلوی نفوذ را می‌گیرند و مرز مسئولیت شما با میزبان، در راهنمای امنیت هاست فهرست شده.

چه زمانی گواهی پولی منطقی است

  • گواهی وایلدکارت: اگر ده‌ها زیردامنه دارید، یک گواهی *.example.com مدیریت را ساده می‌کند.
  • اعتبارسنجی سازمانی: اگر مشتری سازمانی دارید و بند قراردادی وجود دارد که OV یا EV می‌خواهد. این تنها دلیلی است که واقعاً غیرقابل جایگزین است.
  • پشتیبانی و تعهد: اگر مشکلی پیش بیاید کسی هست که جواب بدهد. برای تیمی که ادمین ندارد، بی‌ارزش نیست.
  • سازگاری با دستگاه‌های قدیمی: اگر کاربرانتان با دستگاه‌ها یا نرم‌افزارهای خیلی قدیمی وصل می‌شوند، بعضی گواهی‌های تجاری ریشهٔ قدیمی‌تری دارند که آنجا شناخته می‌شود.

اگر هیچ‌کدام از این چهار بند برای شما صدق نمی‌کند، خرید گواهی پولی صرفاً یک هزینهٔ تکرارشونده است.

خطاهای رایج و معنی‌شان

چه می‌بینیدیعنی چهچه کار کنید
گواهی منقضی شدهتمدید خودکار انجام نشده، یا ساعت دستگاه کاربر غلط استدر پنل دوباره صادر کنید؛ اگر فقط یک نفر خطا می‌گیرد، ساعت دستگاه خودش
نام دامنه با گواهی نمی‌خواندگواهی برای این نام صادر نشده، معمولاً نسخهٔ www یا زیردامنه جا ماندهصدور دوباره با هر دو شکل دامنه
صادرکننده معتبر نیستگواهی میانی نصب نشده یا گواهی خودامضا استزنجیرهٔ کامل گواهی را نصب کنید
قفل ناقص یا اخطار محتوای ترکیبیصفحه روی https است ولی تصویر یا اسکریپت از http می‌آیدآدرس‌های داخلی را به https اصلاح کنید

سه مورد اول در پنل هاست حل می‌شوند و معمولاً چند دقیقه کارند. مورد چهارم کار توسعه‌دهنده است و در سایت‌های قدیمی وقت‌گیرترین بخش مهاجرت به https است.

SSL و سئو

HTTPS از سال ۲۰۱۴ یک سیگنال رتبه‌بندی سبک در گوگل است. مهم‌تر از رتبه، این است که مرورگرها سایت‌های بدون HTTPS را «ناامن» علامت می‌زنند که مستقیماً روی نرخ تبدیل اثر می‌گذارد. یعنی SSL دیگر انتخاب نیست.

هنگام مهاجرت به HTTPS، حتماً ریدایرکت ۳۰۱ از http به https بگذارید و آدرس‌های داخلی را به‌روز کنید، وگرنه «محتوای ترکیبی» می‌گیرید و قفل سبز نشان داده نمی‌شود.

دو کار دیگر را هم همان روز انجام دهید: نسخهٔ https را در سرچ کنسول ثبت کنید و نقشهٔ سایت را دوباره بفرستید، و آدرس سایت را در تنظیمات سیستم مدیریت محتوا هم عوض کنید. اگر فروشگاه دارید، درگاه پرداخت آدرس بازگشت جداگانه‌ای ذخیره کرده که باید دستی به https تغییرش دهید — این را در راهنمای هاست ووکامرس هم یادآوری کرده‌ایم.

گواهی‌های موجود در بازار

شرکتپلنفضاقیمت ماهانه
آن هاستPositiveSSL (DV)۴۰٬۷۵۰ تومان
آن هاست(DV) RapidSSL۵۶٬۶۶۷ تومان
آپ وبگواهینامه SSL استاندارد Certum۹۱٬۶۶۷ تومان
پارس وب سرورCommercial SSL DV۱۰۰٬۰۰۰ تومان
صبا هاستگواهینامه امنیتی DV SSL یکساله۱۴۰٬۸۳۳ تومان
قیمت‌ها از جدول کامل گواهی SSL — به‌روزرسانی خودکار.

همهٔ گزینه‌ها را در جدول گواهی SSL ببینید. پیش از خرید پولی، اول بررسی کنید هاست فعلی‌تان SSL رایگان می‌دهد یا نه — تقریباً همهٔ پلن‌های هاست لینوکس این را رایگان دارند و در صفحهٔ مقایسه می‌توانید همین بند را بین دو پلن کنار هم ببینید.

پرسش‌های متداول

گواهی رایگان برای فروشگاه اینترنتی هم کافی است؟

بله، تا وقتی پرداخت روی درگاه بانک انجام می‌شود و اطلاعات کارت اصلاً وارد سایت شما نمی‌شود — که در ایران حالت استاندارد است. رمزگذاری سبد خرید و فرم ثبت‌نام با گواهی رایگان همان‌قدر قوی است.

اگر گواهی منقضی شود سایت از دسترس خارج می‌شود؟

سایت بالاست ولی مرورگر پیش از نمایشش صفحهٔ اخطار قرمز می‌گذارد و بیشتر کاربران برمی‌گردند. عملاً یعنی قطعی. برای همین تمدید خودکار مهم‌تر از نوع گواهی است.

برای دامنهٔ ir هم گواهی صادر می‌شود؟

بله. صادرکننده‌ها با پسوند دامنه کاری ندارند؛ فقط باید ثابت کنید دامنه در اختیار شماست. Let's Encrypt هم برای دامنهٔ ir بدون تفاوت کار می‌کند. تفاوت ir با بقیهٔ پسوندها جای دیگری است — در احراز هویت و اینکه دامنه به شناسهٔ چه کسی بسته می‌شود؛ راهنمای دامنهٔ ir همین را باز کرده.

چند گواهی برای یک دامنه لازم دارم؟

یکی، به شرطی که همهٔ نام‌هایی که کاربر با آن‌ها به سایت می‌رسد داخلش باشد: دامنهٔ اصلی، نسخهٔ www و هر زیردامنهٔ فعال. پنل‌های امروزی این کار را خودکار انجام می‌دهند.

گواهی را از هاست بگیرم یا جدا بخرم؟

اگر رایگان است، از هاست؛ چون تمدید خودکارش هم دست خودش است. اگر پولی می‌خرید، خرید از جایی که هاست دارید نصب را ساده‌تر می‌کند ولی شرط لازم نیست — گواهی به سرور گره نخورده و قابل انتقال است.

جمع‌بندی: مسیر تصمیم

  1. ببینید هاست فعلی‌تان گواهی رایگان با تمدید خودکار می‌دهد یا نه. اگر می‌دهد، کار تمام است.
  2. اگر بند قراردادی یا الزام سازمانی دارید، سراغ OV بروید و از همان اول مدارک ثبتی را آماده کنید.
  3. اگر زیردامنه‌ها را برنامه‌ای می‌سازید، وایلدکارت بگیرید؛ در غیر این صورت لازم نیست.
  4. EV را فقط وقتی بخرید که کسی صراحتاً خواسته باشد. برای «اعتماد کاربر» کار نمی‌کند.
  5. بعد از هر نصب، هم دامنهٔ اصلی و هم نسخهٔ www را در مرورگر باز کنید و ریدایرکت را تست کنید.
  6. اگر هنوز در حال انتخاب هاست هستید، راهنمای خرید هاست و یابندهٔ هاست نقطهٔ شروع بهتری از جدول گواهی‌اند.

گواهی SSLLet's EncryptوایلدکارتHTTPS

آماده‌اید قیمت‌ها را ببینید؟ جدول گواهی SSL