Ci sono tre modalità di verifica che si differenziano non soltanto per i tempi di elaborazione, ma anche per i costi relativi: mentre i certificati SSL della categoria Domain Validation si possono ora ottenere gratuitamente, i privati e le piccole aziende soltanto in rari casi possono permettersi i costi di una Extended Validation.
Domain Validation (DV)
La Domain Validation rappresenta il livello più basso dei certificati SSL: la verifica del personale dietro l’indirizzo web è perciò superficiale. La verifica verrà effettuata tramite l’invio di una mail al contatto amministrativo del dominio. Al richiedente può ad esempio essere domandato di modificare un record DNS o di caricare un determinato file sul proprio server per segnalare il controllo del dominio.
Il processo di verifica può avvenire in modo completamente automatico e proprio per questo è da molti ritenuto non sicuro. Alcuni browser perciò etichettano separatamente un certificato SSL DV per indicare standard di sicurezza inferiori rispetto ad altri certificati. Inoltre questo tipo di certificato non fornisce ulteriori informazioni sul proprietario del sito.
Trusted – Organization Validation (OV)
I certificati SSL OV si situano un gradino più in alto per quanto riguarda la sicurezza dei visitatori. L’autorità di certificazione richiede al proprietario del sito web una documentazione come parte della convalida, di solito dopo che la Domain Validation automatica ha avuto successo.
I certificati SSL OV offrono dunque una maggiore sicurezza agli utenti di Internet, poiché viene controllato in modo più accurato chi si celi realmente dietro un sito web. Inoltre offrono il vantaggio di incorporare queste informazioni nel certificato stesso, rendendole quindi visibili agli utenti.
Premium – Extended Validation (EV)
I certificati SSL offerti sotto il nome di Extended Validation costituiscono il livello più alto di sicurezza. Con questo tipo di certificati vengono verificati i domini e le organizzazioni ad esso collegati. Si controlla perciò anche se il richiedente lavora veramente presso l’organizzazione o l’azienda in questione e se ha il diritto di richiedere un tale certificato. Inoltre l’autorità di certificazione deve avere la piena autorità per rilasciare una Extended Validation. Per ricevere l’autorizzazione bisogna superare con esiti positivi la verifica da parte del CA/Browser Forum, un’associazione volontaria di autorità di certificazione e di produttori di browser.