公司动态
白嫖 HTTPS 证书:用 acme.sh 接入免费 CA,顺便把 DV/OV/EV 讲透
摘要:本文手把手演示用acme.sh申请免费 HTTPS 证书(Let’s Encrypt / ZeroSSL),并说清楚一个被很多人搞混的问题——DV、OV、EV 到底差在哪、免费证书能不能上生产、以及为什么很多大公司还在花几万块买商业证书。实战 + 选型,一篇讲完。一、为什么写这篇现在哪个网站还敢不上 HTTPS?但一提证书,很多人的第一反应是"得去买"。其实Let’s Encrypt、ZeroSSL 这些免费 CA 签出来的证书,和普通花钱买的,在"加密"这件事上没有任何区别,直接上生产毫无压力。本文用acme.sh这个最流行的开源 ACME 客户端做演示,顺带把证书选型里最容易踩坑的几个认知误区一次讲清。二、acme.sh 是什么一句话:它是一个单文件的 ACME 协议客户端,零依赖、能对接多家 CA、自动续期。纯 POSIXsh写成(不是 bash 专属),整个脚本 9000+ 行就一个文件;只依赖openssl+curl/wget,老旧系统、路由器、容器里都能跑;支持三种验证方式:HTTP-01(Webroot / Standalone)、DNS-01(含通配符)、TLS-ALPN-01;内置 150+ 家 DNS 厂商的自动插件(阿里云、腾讯云、Cloudflare…),也支持手动模式;装好之后自动注册日级 cron,证书快到期自己续,不用你管。acme.sh自己不发证书,它只是个"代理",真正发证书的是它对接的 CA。三、十分钟上手1. 安装curlhttps://get.acme.sh|sh装完重新开一个终端(或source ~/.bashrc),就能用acme.sh命令了。⚠️ 注意:acme.sh 的默认 CA 是 ZeroSSL,不是 Let’s Encrypt。首次用 ZeroSSL 只需提供一个邮箱,脚本会自动帮你完成 EAB(外部账户绑定)注册。如果想默认用 Let’s Encrypt:acme.s