服务商概述

CAcert 成立于 2003 年,总部位于澳大利亚,是一个由社区驱动的开源免费 SSL 证书颁发机构(CA)。CAcert 的核心理念是让每个人都能免费获得数字证书——所有 SSL/TLS 服务器证书、代码签名证书和电子邮件证书均免费颁发,运营模式完全透明公开,社区成员可参与 CA 治理和证书签发审核。

与商业 CA 不同,CAcert 没有盈利压力,其证书签发流程由全球社区志愿者共同维护。截至 2026 年,CAcert 已为超过 200 万用户颁发了免费证书,是全球最大的社区驱动型 CA 之一。虽然 CAcert 的根证书未预埋在主流浏览器中,但它在开源社区、教育机构和非商业项目中拥有忠实的用户群。

核心优势

  • 完全免费且无隐藏成本:所有证书类型均免费颁发,无需支付任何认证费或年费,仅需贡献社区验证即可。相比商业 CA 每年数百美元的费用,CAcert 为零成本 SSL 需求提供了切实可行的方案。
  • 开源透明的运营模式:CAcert 的所有软件代码、CA 操作规范和证书签发记录均公开可审计。对于注重透明度的 开源项目和隐私倡导者来说,这种完全开放的运营模式是商业 CA 无法比拟的。
  • 多类型证书支持:除 SSL/TLS 服务器证书外,CAcert 还提供代码签名证书和电子邮件证书,覆盖开发者和组织的多种数字签名需求。代码签名证书可用于软件发布签名,确保分发物完整性。
  • 社区治理与去中心化:CAcert 由社区协会(CAcert Inc.)管理,重大决策由成员投票决定,不依赖任何商业实体。这种去中心化治理结构确保了 CA 运营的独立性和长期可持续性。

产品生态

SSL/TLS 服务器证书

CAcert 的 SSL/TLS 服务器证书用于网站 HTTPS 加密,支持 Apache、Nginx、IIS 等主流 Web 服务器。证书为域名验证(DV)级别,验证通过社区 Assurance 流程完成。虽然不被浏览器广泛信任,但对于内部系统、测试环境和教育用途,CAcert 的 SSL 证书是零成本的可行选择。

代码签名证书

CAcert 的代码签名证书允许开发者为软件、脚本和驱动程序进行数字签名,确保代码完整性和发布者身份可验证。对于开源项目和不涉及商业分发的软件,免费代码签名证书可以满足基本的签名需求。

电子邮件证书

CAcert 也提供 S/MIME 电子邮件证书,用于加密和签名电子邮件通信。与商业邮件证书相比,CAcert 的版本完全免费,适合个人和开源组织保护邮件通信安全。

不足之处

  • 浏览器信任程度有限:CAcert 的根证书未被主流浏览器(Chrome、Firefox、Safari、Edge)和操作系统预埋,用户访问使用 CAcert 证书的网站时可能看到不安全警告。对于面向公众的网站,这会影响用户体验和 网站信任度。替代方案可选择 Let's Encrypt 获得浏览器广泛信任。
  • 线下验证流程繁琐:CAcert 要求申请者通过社区成员进行面对面或视频验证(Assurance 流程),以确认身份真实性。这一流程虽然增强了证书的可信度,但对在线申请者来说增加了时间和地理成本。
  • 无企业级支持保障:CAcert 由社区志愿者运营,无付费技术支持渠道,也没有 SLA 保障。对于需要 7×24 小时响应的企业级 SSL 部署场景,商业 CA 是更可靠的选择。
  • 证书有效期较短:CAcert 颁发的证书有效期通常为 6 个月,且不提供自动续签工具,用户需要手动跟踪续签时间,增加了运维负担。

适用场景

  • 个人项目与学习实验(★★★★☆):对于学习 SSL/TLS 配置、搭建内部系统或测试环境的个人开发者,CAcert 提供了零成本的证书方案。结合 环境部署实践,可以快速上手。
  • 开源项目与社区站点(★★★☆☆):开源项目如果不需要面向公众的浏览器信任,可以使用 CAcert 证书节省成本。对于需要浏览器信任的项目,建议搭配 Let's Encrypt。
  • 企业生产环境(★☆☆☆☆):由于浏览器信任问题和缺乏 SLA 支持,CAcert 不适合企业生产环境。建议企业选择商业 CA 如 DigiCert 或 Sectigo。
  • 教育科研机构(★★★★☆):高校和科研机构中用于教学演示、实验环境的 SSL 部署,CAcert 的零成本特性非常契合预算有限的场景。

价格参考

项目 价格 说明
SSL/TLS 服务器证书 免费 需通过 Assurance 验证
代码签名证书 免费 需通过 Assurance 验证
电子邮件证书 免费 需通过 Assurance 验证
Assurance 验证 免费 社区成员自愿提供

所有证书均免费,无需支付任何费用。但请注意,由于浏览器信任度限制,CAcert 证书不适合面向公众的生产环境。

常见问题

  • CAcert 的证书为什么不被浏览器信任? CAcert 的根证书未申请加入主流浏览器的根证书计划(Root Store Programs),因为 CAcert 的运营模式不完全符合 CA/Browser Forum 的基线要求。这意味着用户访问时会看到证书警告。如果需要浏览器普遍信任的免费证书,推荐使用 Let's Encrypt。

  • CAcert 的 Assurance 流程怎么做? Assurance 是 CAcert 的身份验证机制,申请者需要找到已通过 Assurance 的社区成员(Assurer),通过面对面或视频通话验证身份信息。Assurer 验证通过后,申请者才能获得证书签发资格。中国地区可通过 CAcert 社区寻找本地 Assurer,证书配置参考 SSL/TLS 配置最佳实践。

  • CAcert 证书可用于电商网站吗? 不建议。电商网站处理用户支付信息,需要浏览器绿色安全标识来建立用户信任。CAcert 的证书由于信任度问题,可能导致用户流失。建议电商网站使用 EV SSL 证书,配置参考 SSL/TLS 配置最佳实践。

  • CAcert 和 Let's Encrypt 有什么区别? Let's Encrypt 是自动化 CA,通过 ACME 协议实现 90 天证书的自动签发和续签,被所有主流浏览器信任。CAcert 是完全社区驱动的手动验证 CA,浏览器信任度低但提供代码签名和邮件证书等更多类型。两者定位不同,可参考 SSL/TLS 配置最佳实践。

  • CAcert 还活跃吗? 是的,CAcert 社区仍在运营和维护。但由于浏览器信任问题,其影响力已不如 Let's Encrypt 等现代 CA。对于活跃的开源项目和社区来说,CAcert 仍然是一个零成本的选择,SSL 部署参考 SSL/TLS 配置最佳实践。