王志勇 发表于 2026年08月06日 11:44
大部分的伪刚需、反向生态的产品并没有危害,只是额外赚用户的钱。但有些产品有危害,一方面白白赚站主、博主的钱,另一方面需要额外花时间去维护它,同时这个产品的执行效率比原来低很多,这就是https(SSL证书)的三大危害。除了https,现实中还有没有类似的反向生态的产品?应该还有很多,并且已经和正向生态融为一体,只是没有人关注和研究。伪刚需,是有钱人收割的重要手段(前文实例)。
假如2018年时,某浏览器没有标注http为“不安全”,那么https的市场份额至今可能仍然不足1% 。将来谁也说不准,假设将来某一天https彻底全面收费了,会有多少用户回退到http?
可能会不到5%,大多数站主、博主依然会使用https,因为用户的习惯已经完全建立,http“不安全”的标签已经深入人心。
http“不安全”实则是刻意制造的谣言,个别浏览器厂商为了推广https产品。
除非到时候会有一个爆款热帖,有很多人带节奏,彻底揭示、识破SSL证书的商业伎俩,并得到广泛的支持,到时候互联网才能全面回退到http。
https和安全事件
有一件很奇怪的事情,互联网上至今都没有听说有一件www上的安全事件。个别浏览器厂商一直不会发布这些事件,因为就不存在。此浏览器厂商,在2018年的时候,强行给http打上“不安全”的标签。
在几年之后,有另外的浏览器厂商,跟风给http打上“不安全”的标签。
为什么说https是反向生态?
因为强制使用https并非是为网站、为用户的安全考虑,而是浏览器开发商基于推广SSL证书。商业链一旦成形,所有的SSL证书颁发商,都需要向Chrome等浏览器,支付分成,数百家SSL证书颁发商向他们支付的分成,一年总收益可能高达几亿~几百亿美元。
但很难达到几千亿美元,因为SSL证书本来就是昧着良心、违背生态、鸡鸣狗盗的生意,真正的有钱人、顶尖的大佬不屑于做这种事情。
对于被迫使用SSL证书的网站来说,有这3个额外的、违背生态的麻烦之处:
1. 需要支付额外的费用,且SSL证书价格不菲。按照域名计费,如果有多个域名,每个域名都要单独计费。
2. 影响速度、并发极限。如前文《https速度测试(可下载精确测试工具)》的测试,https比http大约慢0.01秒~0.12、0.14秒。
http 测试20次,平均每次耗时:0.0007528782秒
https 测试20次,平均每次耗时:0.0425685525秒
在服务器端,单线程的Apache、或Nginx耗时,https是http的56.54倍。也就是说,http的并发极限,是https的50倍~56倍。
3. 维护繁琐,经常需要惦记SSL证书什么时候过期。自动续期的定时任务,调试也比较繁琐,尤其是从Debian 10开始,取消了rc.local(开机自启任务),后面的Debian 11、12、13均不支持rc.local,手工添加也不支持。
因为服务器时不时会自动重启,比如服务器商需要关机、重启机器,导致定时任务crontab命令会失效,这会导致SSL的自动续期失效。
一旦SSL证书过期,则自动转为自签名https,此时Chrome、火狐浏览器,都会有严重的安全警告的提示。
正向的互联网生态是什么样的?
在https出现之前,就是正向生态。从来没有人说过http不安全,因为不存在。
SSL证书,就是类似国内的ICP备(隔开)案。
这些颁发SSL证书的机构,都是商业公司。在美国,本来是有对于公司的管理机构,就像中国的工(隔开)商(隔开)局。为什么企业的网页反而要受这些SSL签发商管理?答案就是,建立的寡头收割。
企业安装SSL证书,能显得企业正规。但个人的域名,为什么也需要这个资质认证?难道SSL签发商会对每个网站,进行人工审核,是否是可信网站吗?
答案就是不可能的。所以具有SSL证书,完全无法证明是可信网站,只能证明该网站启用了该流程,非(隔开)法的网站也能安装SSL证书。
所以SSL证书,是不具有任何权威的。一个网站是否可信,就像社会中的企业、学校一样,有社会口碑。
“不安全”提示的细微变化之2026
有变化的是Firefox浏览器。http,现在Firefox浏览器在地址栏会有一个打叉的小锁,但十分不明显,几乎看不到。但对于自签名的https,Firefox浏览器会在地址栏标注“不安全”。
什么是自签名https(自签名SSL)?
就是博客安装了SSL证书,SSL证书过期之后,再用https访问博客,会有严重的安全提示,提示不受信任。如果点击同意、已知风险,就能用https访问,这种就是自签名https、自签名SSL。
这是因为自签名SSL,已经是Linux系统自带的,在安装SSL证书时(如Let’s Encrypt),会自动修改配置文件,使自签名SSL也被自动激活。
核心重点:为什么自签名https,浏览器会提示“不安全”?
自签名SSL,现在已经是Debian/Ubuntu/CentOS系统自带的,默认是没有开启的。自签名SSL无需安装,只需要简单地复制一下配置文件,方法如前文。现在的 Debian 11、12、13,Ubuntu 22、24的方法类似。
网页是否使用SSL的加密模式,本来是网站所有人自愿选择的。因为个人很难修改SSL的加密方式,即使SSL开发者修改了SSL的加密方式,本身也不存在安全问题。因为SSL模式,是对于http的加密升级。
这个生态底层逻辑是,http本身是安全的,那么自签名SSL是更安全的。(后面有一句话证明http是安全的。)
生态底层逻辑2:http和https的安全效力是相等的,https只是提升安全级别,如果说http不安全,那么https也不是安全的,一荣俱荣。
而浏览器(包括Chrome、Firefox),对于自签名SSL都是出现严重的安全警告、提示不受信任,好像网页有病毒一样。实际上,自签名SSL是安全的。为什么浏览器会做这个严重的安全警告呢?
答案还是要回到本文开头的资本收割、心理战。因为浏览器厂商、互联网,目前还无法全面封杀http、禁止80端口。因为Debian/Ubuntu/CentOS系统下,系统内置的软件仓,全部是http链接。
如果在www上,全面封杀http、禁止80端口,Linux服务器将会无法工作,全部瘫痪。
相对而言,自签名SSL,他们必须封杀,且封杀的影响不大。为什么必须封杀?
1. 如果自签名SSL,没有任何安全提示,那么现行的商业版SSL证书,会全部卖不出去。自签名SSL,就是永久免费、且无需续期的https(安全)链接。
注:链接本身并不存在安全、不安全之分,即http和https并没有安全之分,之所以https=安全链接,就是要回到本文开头的资本收割、心理战。
2. 如果自签名SSL,没有任何安全提示,那么浏览器厂商,绝对不会去宣传SSL是安全模式这样的公益活动,除非对于大众特别必要,或者有利可图。
而如今,浏览器厂商宣传SSL证书的好处,是属于后者:有利可图。
结论:
1. 浏览器标注http“不安全”,是误导、谣言,事实是:http是安全的;
2. 浏览器标注自签名SSL(自签名https)“不安全”、不受信任,是误导、谣言,事实是:自签名https是安全的。
个人网站、个人博客的https安装,预留http的回退方法
假设将来N年之后,https如果全面收费,想回退到http,那么https目前的正确安装方法是要让http和https都能同时正常访问,不要让http自动跳转到https。
SSL证书,如Let’s Encrypt,安装之后,会在Apache、Nginx的配置文件里,写入Rewrite语句,让http的URL,自动跳转到https,强行让站点彻底https化,应该删除这个Rewrite语句,不要跳转。
这样,https随时都能回退到http。
http模式防止浏览器提示“不安全”的解决方案
大多数站点的解决方法是安装SSL证书。如前文测试,http的并发极限是https的几十倍,如果想保留http模式,目前比较良心的浏览器是Firefox,没有明显的“不安全”误导提示,可以不做任何处理。
对于Chrome、iPhone自带的Safari浏览器,会在地址栏标注http“不安全”,解决方案有2个:
1. 在PHP(或其它语言)网页里,用$_SERVER['HTTP_USER_AGENT']判断客户端的UA,如果是Chrome、iPhone的Safari浏览器,用户访问http页时,则用header('Location:https://……');自动跳转(重定向)到https页。
2. 这种方法比较激进,但能维护生态,通过判断客户端的UA,如果是在地址栏标注http“不安全”的这类浏览器,例如Chrome、iPhone的Safari浏览器,用exit();屏蔽网页的内容输出,提示用户更换浏览器为指定的浏览器。
方法2,能提升良心浏览器的市场份额。
为什么SSL证书会有有效期?
并非为了安全,而是便于循环收费。
一句话证明http是安全的
行业内一句话就能证明“http不安全”不成立、是商业误导:现在的Debian、Ubuntu、CentOS系统,系统内置的软件仓,都是使用http协议下载。某浏览器说“http不安全”,就等于是说Linux系统不安全。
https只是提升安全级别。通过Linux系统的wget命令来获取网页,或者PHP的file_get_contents()函数来获取网页,得到的还是明文内容,这是因为Linux系统的wget程序是内置SSL解析模块的,PHP也是内置SSL解析模块。
中间人,也可以用类似的SSL解析模块,获取明文内容。
也就是说,数据在互联网上彻底非明文传输,是很难做到的,https尚未做到这一点,因为在https传输的中间,随时可以用file_get_contents()+内置SSL模块,或wget+内置SSL模块,来获取明文。
http和https同等级的安全之处在于,最关键的安全数据是post,中间人无法提前获知用户随时可能发出的post内容是什么,所以较难篡改post数据。
这类post中间人存在的机率,是70亿分之一,再除以1万,他能获取你的post信息的机率,还要再除以1万。当你发现http是如此安全,很难不生气,意难平。
置顶的文章:
超低价享受i7-7700的体验
https速度测试(可下载精确测试工具)
家用电脑理性优化升级天梯图之2026
服务器版Linux系统的选择之2026
秒会+实战PHP程序设计培训(2)
如何快速自制CPU天梯图?
https安全吗?
独立博客有必要安装https吗?
近期的主题:
又丢失了一次域名起名
https利弊(2):生态的分量
写博客实在太耗时间
人生讨论(26):为什么很多人成功后很少发声?
数码评测(72):多核CPU选择之新发现
学习粤语的核心难度
通过.hk域名看当今两地互联网
Webshu一定会重新改版
数码评测(71):超低价享受i7-7700的体验
回顾2009年时的第一个完成的PHP项目
https利弊(1):https速度测试(可下载精确测试工具)
误操作导致部分数据丢失
夜晚靓歌(13):SNH48做客广州电台
人生讨论(25):永远不能出口的话
数码评测(70):测试继电器的接触电阻
数码评测(69):家用电脑理性优化升级天梯图之2026
数码评测(68):组装高速U盘/移动硬盘
真玄学心得(23):再生人与我们的关联
服务器版Linux系统的选择之2026
真玄学心得(22):未来人信息新解
版权声明:本博客所有文章,均符合原创的定义,禁止转载,违者将必究;正确的方法是贴原文的标题和网址即可。
与此相关的链接
自由勇专栏
Blog存档 Archives
2025年-2026年03月(10)
2024年(13)
2023年 +