www涩-www黄网站-www黄色-www黄色com-国产免费拍拍视频在线观看网站-国产免费怕怕免费视频观看

美國安全公司為客戶提供“萬能”SSL數字證書

2013-11-12 14:40:07 電力先行網  點擊量: 評論 (0)
批評人士最近呼吁各大 IT 企業撤銷對美國證書授權機構 (CA) 和安全公司 Trustwave 簽發的 SSL 證書的信任 - 該公司剛剛承認了自己在完全肯定證書會被客戶用于假冒不屬于該客戶的網站并實施中間人攻

         批評人士最近呼吁各大 IT 企業撤銷對美國證書授權機構 (CA) 和安全公司 Trustwave 簽發的 SSL 證書的信任 - 該公司剛剛承認了自己在完全肯定證書會被客戶用于假冒不屬于該客戶的網站并實施中間人攻擊的情況下,仍然為客戶簽發了證書。

        Trustwave 為該客戶 (具體買主并未公開) 提供的是所謂的 “中間級證書”: 這一證書允許客戶為互聯網上的任何服務器簽發被各種主流瀏覽器視為有效的 SSL 證書。而這買主則將該證書用于對其內部網絡用戶使用 SSL 加密的網站和服務時的行為進行監控 - 利用受信任的假證書竊聽用戶與服務器間的通信, 這里的 “監控” 事實上已經屬于中間人攻擊。另外,為了避免該證書私鑰被黑客竊走并用于非法用途, 該證書附有一個硬件反泄密系統保護其不被盜用。

        盡管如此, 安全專家仍然認為這種情況不可接受,并已經向謀智網絡 (Mozilla) 發出呼吁要求該公司刪除 Trustwave 在 Firefox 瀏覽器和 Thunderbird 郵件軟件中的受信根證書。他們認為,依據謀智網絡的根證書政策和其他軟件公司類似的對 CA 證書的要求,Trustwave 的行為已經違反了 “不得故意在證書涉及的各方不知情的情況下簽發證書” (即假冒其他服務器的證書) 這一原則。

         安全專家也表示,Trustwave 堅持該證書只在客戶的內部網絡中使用并且不會外流這點在此事件中毫無意義。Christopher Soghoian, 一個要求謀智撤銷對 Trustwave 信任的討論組的一名成員, 寫到: “雖然對 SSL 連接的攔截可能是基于合法理由的, 并且這個企業的員工可能完全知情, 但無論如何以上任何一點都不會改變一個事實 - Trustwave 簽發的證書已經被用于冒充其他網站。 這種行為不僅完全無法接受, 并且已經違反了謀智的相關政策。”

        這場 “證書門” 的導火索是 Trustwave 在近來發生數起針對授權機構的黑客攻擊的背景下承認了該公司簽發了上文提到的證書。同時他們也表示會很快撤銷該證書, 并承諾在未來不再有類似的行為。該機構是歷史上首個承認曾頒發過這種證書的授權機構, 但批評人士則表示這種行為其實在 CA 中非常普遍。

        謀智網絡工程總監 Johnathan Nightingale 則表示公司的主管目前還在研究決定是否不再信任 Trustwave。他表示: “目前來說, 我們支持 Trustwave 撤銷該證書的做法,同時我們鼓勵其他發布、類似證書的 CA 立刻同樣的公開并且撤銷這些證書。” 微軟公司的一名發言人則拒絕對 Trustwave 的行為是否違背了 Windows 根證書政策發表評論。

        Trustwave 周六發布的博客和本周二謀智開發論壇上相關討論貼的新回復中,該公司的代表著重強調了持有這一證書的客戶事實上受到了使用條款的嚴格限制, 而且公司嚴格執行了條款內容。提到的條款要求這一客戶向其所有雇員公開公司內部網絡的監控,并且不允許網絡上的任何用戶或管理員接觸證書私鑰。同時 Trustwave 表示該公司只簽發過一份這種證書。

         這一事件的重要性在于,這份證書是在荷蘭 CA DigiNotar 的根證書失竊并被黑客用于對 Gmail,謀智的 Firefox 插件服務以及其他敏感網站發動攻擊一事曝光之后六個月簽發的。與此同時去年 StartSSL 和 GlobalSign 兩個 CA 也表示自己遭到了黑客攻擊,不過在黑客能夠簽署假證書前安全人員就已經成功阻斷了攻擊,而EFF在一次最近的調查中稱 “至少還有兩個 CA 也遭到了黑客襲擊”。

         在這樣的背景下,Trustwave 的行為曝光無疑加重了 IT 專家對現有 SSL 體系的憂慮 - 超過 600 個機構目前被主流瀏覽器廠商信任為合法的證書頒發者。而這 600 多個點中任意一個被攻破,黑客即可在安全機構做出反應前隨心所欲的攔截被視為安全的加密連接。(作者:Ars Technica 來源:cnbeta)

大云網官方微信售電那點事兒

責任編輯:黎陽錦

免責聲明:本文僅代表作者個人觀點,與本站無關。其原創性以及文中陳述文字和內容未經本站證實,對本文以及其中全部或者部分內容、文字的真實性、完整性、及時性本站不作任何保證或承諾,請讀者僅作參考,并請自行核實相關內容。
我要收藏
個贊
?
主站蜘蛛池模板: 亚洲欧美日本国产 | 欧美一区二区在线播放 | 在线高清一级欧美精品 | 女人18毛片a级毛片 女人aaaaa片一级一毛片 | 久久国产视频网 | 国产91区 | 国产三级日本三级日产三 | 欧美三级做爰全过程 | 欧美日韩精品高清一区二区 | 国产成人综合在线视频 | 一本伊大人香蕉高清在线观看 | 欧美在线视频不卡 | 免费观看三级毛片 | 亚洲成人免费视频在线 | 久久久久香蕉视频 | 网站在线看 | 未成人做爰视频www 窝窝午夜精品一区二区 | 夜间福利网站 | 成人18免费软件 | 在线免费观看国产 | 免费观看国产精品 | 91最新网站| 看一级毛片一区二区三区免费 | 女让张开腿让男人桶视频 | 国产99久久九九精品免费 | 亚洲最新在线 | 国产a∨一区二区三区香蕉小说 | 国产精品久久久久影院 | 亚洲精品亚洲人成在线 | 91视频久久 | 亚洲另类激情综合偷自拍图 | 亚洲国产精品一区二区三区 | 国厂自拍 | 亚洲精品国产综合99久久一区 | 亚洲国产二区三区久久 | 日韩精品中文字幕在线 | 国产精品夜色视频一区二区 | 午夜欧美成人香蕉剧场 | 日韩视频在线观看 | 亚洲精品自拍视频 | 宫女淫春 |