گواهی SSL: رایگان کافی است یا باید پولی بخرم؟
گواهی SSL ارتباط بین مرورگر کاربر و سایت شما را رمزگذاری میکند و آدرس را از http به https تبدیل میکند. برای اکثر سایتها، گواهی رایگان Let's Encrypt که تقریباً همهٔ هاستهای ایرانی رایگان ارائه میدهند کاملاً کافی است. رمزگذاری گواهی رایگان و گواهی چند میلیون تومانی دقیقاً یکسان است؛ تفاوت در چیز دیگری است.
این راهنما کنار دادهٔ ۴۶ گواهی از ۱۰ فروشندهٔ ایرانی نوشته شده که قیمتشان در همین سایت رصد میشود. آخرین بررسی قیمت: ۱۸ شهریور ۱۴۰۵.
رایگان برای چه کسی کافی است
عنوان مقاله یک سؤال است، پس اول جوابش: اگر سایت شما وبلاگ، سایت شرکتی، خبری، نمونهکار، انجمن یا فروشگاهی است که پرداخت را به درگاه بانکی میسپارد — یعنی تقریباً هر سایتی که در ایران ساخته میشود — گواهی رایگان DV کافی است و گواهی پولی هیچ چیزی به امنیت شما اضافه نمیکند. همان الگوریتم، همان طول کلید، همان قفل در مرورگر.
پول اضافهای که برای گواهی تجاری میدهید بابت سه چیز است: بررسی هویت شما توسط صادرکننده، یک بیمهنامه، و پشتیبانی. هیچکدام رمزگذاری را قویتر نمیکنند. اگر کسی به شما گفت گواهی پولی «امنتر» است، یا اطلاعاتش قدیمی است یا دارد چیزی میفروشد.
یک سوءتفاهم رایج را هم همینجا تمام کنیم: قفل کنار آدرس فقط میگوید ارتباط رمزگذاری شده. نمیگوید سایت معتبر یا سالم است. یک صفحهٔ فیشینگ هم میتواند قفل داشته باشد، چون گرفتن گواهی DV برای هر دامنهای رایگان و چند دقیقهای است. قفل یعنی «کسی وسط راه حرفتان را نمیشنود»، نه «طرف مقابل آدم درستی است».
پس تفاوت در چیست
در سطح اعتبارسنجی هویت، نه در قدرت رمزگذاری:
| نوع | چه چیزی تأیید میشود | زمان صدور | مناسب برای |
|---|---|---|---|
| DV (Domain Validation) | فقط مالکیت دامنه | چند دقیقه | وبلاگ، سایت شرکتی، اکثر فروشگاهها |
| OV (Organization Validation) | وجود قانونی شرکت | چند روز | سازمانها و سایتهای سازمانی |
| EV (Extended Validation) | بررسی عمیق هویت حقوقی | یک تا دو هفته | بانک و مؤسسات مالی |
در DV صادرکننده فقط ثابت میکند شما به دامنه دسترسی دارید: یا فایلی را در مسیر مشخصی از سایت میگذارید، یا رکوردی در DNS اضافه میکنید — معمولاً یک رکورد TXT که ساختن و بررسیاش را در راهنمای رکوردهای DNS توضیح دادهایم. هیچ آدمی در این فرآیند دخالت ندارد و به همین دلیل چند دقیقهای انجام میشود.
در OV یک نفر واقعاً بررسی میکند که شرکت شما وجود قانونی دارد و شمارهٔ ثبت و نشانیاش با مدارک میخواند. نام شرکت داخل گواهی مینشیند و در پنجرهٔ جزئیات گواهی دیده میشود — جایی که کاربر عادی هیچوقت بازش نمیکند. ارزش OV برای کاربر نیست، برای بندی است که ممکن است در قرارداد شما نوشته شده باشد.
EV سختگیرانهترین حالت است و برای یک شرکت ایرانی معمولاً یعنی مدارک ثبتی، تأیید نشانی و تماس تلفنی. زمانش هفتهای است، نه روزی. پیش از اینکه سراغش بروید، بخش بعد را بخوانید.
نوار سبز چه بر سرش آمد
مرورگرها از سال ۲۰۱۹ دیگر نوار سبز با نام شرکت را برای EV نشان نمیدهند. یعنی مزیت بازاریابیِ اصلی EV عملاً از بین رفته است. اگر کسی EV را به شما با استدلال «نوار سبز» میفروشد، اطلاعاتش قدیمی است.
دلیل حذفش هم منطقی بود: سازندگان مرورگر به این نتیجه رسیدند که آن نشانه کارِ اصلیاش را نمیکند. کاربر تفاوت نوار سبز و قفل ساده را تشخیص نمیداد، و از آن طرف ثبت یک شرکت همنام در کشوری دیگر و گرفتن EV برایش، آنقدرها هم سخت نبود. نشانهای که هم دیده نمیشود و هم قابل تقلید است، ارزش نگه داشتن ندارد.
امروز چیزی که کاربر میبیند یک قفل یا آیکون ساده کنار آدرس است و این نشانه برای گواهی رایگان و گواهی گران دقیقاً یکی است. اگر هدفتان از خرید EV «اعتماد بیشتر کاربر» بوده، آن هدف با این خرید محقق نمیشود؛ همان بودجه صرف نماد اعتماد الکترونیکی، درگاه بانکی مستقیم و صفحهٔ تماس شفاف، اثر خیلی بیشتری روی اعتماد خریدار ایرانی دارد.
Let's Encrypt و چرخهٔ ۹۰ روزه
رایگان، معتبر در همهٔ مرورگرها، و تمدید خودکار. تنها محدودیت واقعی: هر ۹۰ روز باید تمدید شود. اگر هاست شما این کار را خودکار انجام میدهد (اکثر cPanel و DirectAdmin ها میدهند) عملاً کاری لازم نیست. اگر خودکار نیست، یک روز صبح سایتتان با اخطار امنیتی بالا میآید — این رایجترین مشکل SSL است.
چرا سه ماه و نه یک سال
عمر کوتاه یک تصمیم عمدی است، نه محدودیت فنی. اگر کلید خصوصی سایتی لو برود، هرچه گواهی زودتر منقضی شود پنجرهٔ سوءاستفاده کوتاهتر است. اثر جانبیاش هم عمدی بوده: تمدید دستی هر سه ماه آنقدر آزاردهنده است که همه مجبور شدهاند خودکارش کنند، و صنعت گواهی در کل به سمت عمر کوتاهتر رفته است. پس این را یک ضعف Let's Encrypt حساب نکنید؛ جهت حرکت همین است.
AutoSSL و معادلش در DirectAdmin
در cPanel قابلیتی به اسم AutoSSL هست که خودش برای همهٔ دامنهها و زیردامنههای اکانت گواهی میگیرد، پیش از انقضا تمدید میکند و اگر دامنهای جا بماند ایمیل هشدار میفرستد. DirectAdmin هم صدور و تمدید Let's Encrypt را داخل پنل دارد. تفاوت دو پنل در این موضوع ناچیز است — جزئیاتش را در مقایسهٔ cPanel و DirectAdmin نوشتهایم.
چه چیزهایی تمدید خودکار را خراب میکند
وقتی گواهی خودکار تمدید نمیشود، تقریباً همیشه یکی از اینهاست:
- دامنه یا زیردامنهای که DNS آن هنوز به سرور دیگری اشاره میکند؛ اعتبارسنجی روی سرور شما انجام نمیشود و شکست میخورد.
- ریدایرکتی که همهٔ درخواستها را جابهجا میکند، از جمله مسیر
/.well-known/acme-challenge/که برای اعتبارسنجی لازم است. - فایروال یا افزونهٔ امنیتی که همان مسیر را میبندد.
- گواهی وایلدکارت که اعتبارسنجی DNS میخواهد و اگر دسترسی API به DNS نباشد، خودکار نمیشود.
- انتقال هاست؛ گواهی روی سرور قدیمی میماند و باید روی سرور جدید دوباره صادر شود. این یکی از رایجترین دلایل اخطار امنیتی بعد از مهاجرت است.
وایلدکارت و چنددامنهای: چه زمانی لازم میشوند
گواهی وایلدکارت (*.example.com) همهٔ زیردامنههای یک سطح را پوشش میدهد، ولی فقط یک سطح: shop.example.com بله، api.v2.example.com نه. گواهی چنددامنهای (SAN یا UCC) چند دامنهٔ کاملاً متفاوت را در یک گواهی جا میدهد — مثلاً دامنهٔ ir و com یک کسبوکار.
در عمل بیشتر سایتها به هیچکدام نیاز ندارند. اگر زیردامنههایتان کم و ثابتاند، پنل برای هر کدام یک گواهی رایگان جدا صادر میکند و شما اصلاً درگیرش نمیشوید. وایلدکارت وقتی معنا پیدا میکند که زیردامنهها را برنامهای و مدام میسازید — سرویسی که برای هر مشتری یک زیردامنه باز میکند، نمونهٔ روشنش است.
Let's Encrypt هم وایلدکارت رایگان میدهد ولی تمدید خودکارش تنظیم DNS میخواهد؛ همان بندی که در فهرست بالا آمد. اینجا گاهی خرید یک وایلدکارت تجاری با اعتبار طولانیتر، صرفاً برای کم کردن نقطهٔ شکست، تصمیم بدی نیست.
بیمهنامه: چیزی که میفروشند و چیزی که هست
گواهیهای تجاری معمولاً یک «بیمه» دارند که در جدول مقایسه با عدد بزرگی نوشته میشود. آن عدد سقف پوششی است برای خسارتی که از خطای صادرکننده به کاربر نهایی وارد شود — مثلاً اگر گواهی را اشتباهی به کسی بدهند که مالک دامنه نیست.
چیزی که پوشش نمیدهد: هک شدن سایت شما، نشت اطلاعات از دیتابیس شما، بدافزار روی سرور، و هر اتفاقی که علتش سمت شماست. یعنی همان چیزهایی که واقعاً برای یک سایت ایرانی پیش میآید. عملاً این ویژگی را باید بخشی از بازاریابی حساب کنید، نه دلیل خرید. اگر نگران خسارت مالی سایتتان هستید، همان پول را صرف بکاپ خارج از سرور و بررسی امنیتی کنید؛ کارهایی که واقعاً جلوی نفوذ را میگیرند و مرز مسئولیت شما با میزبان، در راهنمای امنیت هاست فهرست شده.
چه زمانی گواهی پولی منطقی است
- گواهی وایلدکارت: اگر دهها زیردامنه دارید، یک گواهی
*.example.comمدیریت را ساده میکند. - اعتبارسنجی سازمانی: اگر مشتری سازمانی دارید و بند قراردادی وجود دارد که OV یا EV میخواهد. این تنها دلیلی است که واقعاً غیرقابل جایگزین است.
- پشتیبانی و تعهد: اگر مشکلی پیش بیاید کسی هست که جواب بدهد. برای تیمی که ادمین ندارد، بیارزش نیست.
- سازگاری با دستگاههای قدیمی: اگر کاربرانتان با دستگاهها یا نرمافزارهای خیلی قدیمی وصل میشوند، بعضی گواهیهای تجاری ریشهٔ قدیمیتری دارند که آنجا شناخته میشود.
اگر هیچکدام از این چهار بند برای شما صدق نمیکند، خرید گواهی پولی صرفاً یک هزینهٔ تکرارشونده است.
خطاهای رایج و معنیشان
| چه میبینید | یعنی چه | چه کار کنید |
|---|---|---|
| گواهی منقضی شده | تمدید خودکار انجام نشده، یا ساعت دستگاه کاربر غلط است | در پنل دوباره صادر کنید؛ اگر فقط یک نفر خطا میگیرد، ساعت دستگاه خودش |
| نام دامنه با گواهی نمیخواند | گواهی برای این نام صادر نشده، معمولاً نسخهٔ www یا زیردامنه جا مانده | صدور دوباره با هر دو شکل دامنه |
| صادرکننده معتبر نیست | گواهی میانی نصب نشده یا گواهی خودامضا است | زنجیرهٔ کامل گواهی را نصب کنید |
| قفل ناقص یا اخطار محتوای ترکیبی | صفحه روی https است ولی تصویر یا اسکریپت از http میآید | آدرسهای داخلی را به https اصلاح کنید |
سه مورد اول در پنل هاست حل میشوند و معمولاً چند دقیقه کارند. مورد چهارم کار توسعهدهنده است و در سایتهای قدیمی وقتگیرترین بخش مهاجرت به https است.
SSL و سئو
HTTPS از سال ۲۰۱۴ یک سیگنال رتبهبندی سبک در گوگل است. مهمتر از رتبه، این است که مرورگرها سایتهای بدون HTTPS را «ناامن» علامت میزنند که مستقیماً روی نرخ تبدیل اثر میگذارد. یعنی SSL دیگر انتخاب نیست.
هنگام مهاجرت به HTTPS، حتماً ریدایرکت ۳۰۱ از http به https بگذارید و آدرسهای داخلی را بهروز کنید، وگرنه «محتوای ترکیبی» میگیرید و قفل سبز نشان داده نمیشود.
دو کار دیگر را هم همان روز انجام دهید: نسخهٔ https را در سرچ کنسول ثبت کنید و نقشهٔ سایت را دوباره بفرستید، و آدرس سایت را در تنظیمات سیستم مدیریت محتوا هم عوض کنید. اگر فروشگاه دارید، درگاه پرداخت آدرس بازگشت جداگانهای ذخیره کرده که باید دستی به https تغییرش دهید — این را در راهنمای هاست ووکامرس هم یادآوری کردهایم.
گواهیهای موجود در بازار
| شرکت | پلن | فضا | قیمت ماهانه |
|---|---|---|---|
| آن هاست | PositiveSSL (DV) | — | ۴۰٬۷۵۰ تومان |
| آن هاست | (DV) RapidSSL | — | ۵۶٬۶۶۷ تومان |
| آپ وب | گواهینامه SSL استاندارد Certum | — | ۹۱٬۶۶۷ تومان |
| پارس وب سرور | Commercial SSL DV | — | ۱۰۰٬۰۰۰ تومان |
| صبا هاست | گواهینامه امنیتی DV SSL یکساله | — | ۱۴۰٬۸۳۳ تومان |
همهٔ گزینهها را در جدول گواهی SSL ببینید. پیش از خرید پولی، اول بررسی کنید هاست فعلیتان SSL رایگان میدهد یا نه — تقریباً همهٔ پلنهای هاست لینوکس این را رایگان دارند و در صفحهٔ مقایسه میتوانید همین بند را بین دو پلن کنار هم ببینید.
پرسشهای متداول
گواهی رایگان برای فروشگاه اینترنتی هم کافی است؟
بله، تا وقتی پرداخت روی درگاه بانک انجام میشود و اطلاعات کارت اصلاً وارد سایت شما نمیشود — که در ایران حالت استاندارد است. رمزگذاری سبد خرید و فرم ثبتنام با گواهی رایگان همانقدر قوی است.
اگر گواهی منقضی شود سایت از دسترس خارج میشود؟
سایت بالاست ولی مرورگر پیش از نمایشش صفحهٔ اخطار قرمز میگذارد و بیشتر کاربران برمیگردند. عملاً یعنی قطعی. برای همین تمدید خودکار مهمتر از نوع گواهی است.
برای دامنهٔ ir هم گواهی صادر میشود؟
بله. صادرکنندهها با پسوند دامنه کاری ندارند؛ فقط باید ثابت کنید دامنه در اختیار شماست. Let's Encrypt هم برای دامنهٔ ir بدون تفاوت کار میکند. تفاوت ir با بقیهٔ پسوندها جای دیگری است — در احراز هویت و اینکه دامنه به شناسهٔ چه کسی بسته میشود؛ راهنمای دامنهٔ ir همین را باز کرده.
چند گواهی برای یک دامنه لازم دارم؟
یکی، به شرطی که همهٔ نامهایی که کاربر با آنها به سایت میرسد داخلش باشد: دامنهٔ اصلی، نسخهٔ www و هر زیردامنهٔ فعال. پنلهای امروزی این کار را خودکار انجام میدهند.
گواهی را از هاست بگیرم یا جدا بخرم؟
اگر رایگان است، از هاست؛ چون تمدید خودکارش هم دست خودش است. اگر پولی میخرید، خرید از جایی که هاست دارید نصب را سادهتر میکند ولی شرط لازم نیست — گواهی به سرور گره نخورده و قابل انتقال است.
جمعبندی: مسیر تصمیم
- ببینید هاست فعلیتان گواهی رایگان با تمدید خودکار میدهد یا نه. اگر میدهد، کار تمام است.
- اگر بند قراردادی یا الزام سازمانی دارید، سراغ OV بروید و از همان اول مدارک ثبتی را آماده کنید.
- اگر زیردامنهها را برنامهای میسازید، وایلدکارت بگیرید؛ در غیر این صورت لازم نیست.
- EV را فقط وقتی بخرید که کسی صراحتاً خواسته باشد. برای «اعتماد کاربر» کار نمیکند.
- بعد از هر نصب، هم دامنهٔ اصلی و هم نسخهٔ www را در مرورگر باز کنید و ریدایرکت را تست کنید.
- اگر هنوز در حال انتخاب هاست هستید، راهنمای خرید هاست و یابندهٔ هاست نقطهٔ شروع بهتری از جدول گواهیاند.
گواهی SSLLet's EncryptوایلدکارتHTTPS