當(dāng)前位置:首頁 >  科技 >  IT業(yè)界 >  正文

Let's Encrypt證書吊銷事件再次提醒我們,您部署的HTTPS安全嗎?

 2020-03-09 12:00  來源: 互聯(lián)網(wǎng)   我來投稿 撤稿糾錯(cuò)

  域名預(yù)訂/競(jìng)價(jià),好“米”不錯(cuò)過

公益型數(shù)字證書頒發(fā)機(jī)構(gòu)(CA) Let's Encrypt 不久前宣布,于(世界標(biāo)準(zhǔn)時(shí)間UTC)3月4日起撤銷3,048,289 張有效SSL/TLS 證書,并向受影響的客戶發(fā)郵件告知,以便其及時(shí)更新。為避免用戶業(yè)務(wù)中斷,Let's Encrypt 建議用戶在3月4日前更換受影響的證書,否則網(wǎng)站訪客會(huì)看到一個(gè)與證書失效有關(guān)的安全警告。

證書吊銷事件起因 CAA 驗(yàn)證 Bug

CAA是一種 DNS 記錄,它允許站點(diǎn)所有者指定允許證書頒發(fā)機(jī)構(gòu)(CA)頒發(fā)包含其域名的證書。該記錄在 2013 年由 RFC 6844 標(biāo)準(zhǔn)化,以允許 CA “降低意外頒發(fā)證書的風(fēng)險(xiǎn)”。默認(rèn)情況下,每個(gè)公共 CA 在驗(yàn)證申請(qǐng)者的域名控制權(quán)后可以為任何在公共 DNS 中的域名頒發(fā)證書。這意味著如果某個(gè)CA的驗(yàn)證流程出現(xiàn)錯(cuò)誤,所有域名都有可能受到影響。CAA記錄為域名持有者提供了降低這類風(fēng)險(xiǎn)的方法。

CA簽發(fā)證書的時(shí)候,會(huì)去查詢和驗(yàn)證CAA記錄,用以確認(rèn)自己是否有資格為該域名頒發(fā)證書。這個(gè)查詢驗(yàn)證結(jié)果按照規(guī)范只有8小時(shí)的有效期,如果超過8小時(shí)需要重新查詢和驗(yàn)證。

2月底的時(shí)候,Let’s Encrypt發(fā)現(xiàn)其證書頒發(fā)機(jī)構(gòu)(CA)中的軟件(稱為Boulder)存在CAA驗(yàn)證漏洞。 Boulder中的漏洞導(dǎo)致多域證書中的一個(gè)域被驗(yàn)證多次CAA,而不是證書中的所有域都被驗(yàn)證一次CAA。這意味著,該漏洞造成部分證書在簽發(fā)前沒有按照規(guī)范去驗(yàn)證CAA。因此,對(duì)于這批證書 Let's Encrypt 會(huì)強(qiáng)制將其吊銷。

安全專家警告說: 此次漏洞可能為惡意攻擊者打開控制網(wǎng)站上TLS證書的門,從而使黑客能夠竊聽網(wǎng)絡(luò)流量并收集敏感數(shù)據(jù)。

例如: 黑客可以通過 DNS劫持簽發(fā)domain.com的 DV證書,并且順利的利用瀏覽器安全提示,從而實(shí)現(xiàn)釣魚網(wǎng)站,竊取用戶的賬號(hào),密碼等重要信息資料。

影響:

1、接到郵件通知的用戶需要重新頒發(fā)一次證書;

2、用戶可以自己檢測(cè)證書是否需要重新頒發(fā);

3、如果沒有正確重新簽發(fā)證書,將會(huì)導(dǎo)致網(wǎng)站無法訪問;

免費(fèi)證書和商業(yè)證書的區(qū)別

如何 檢測(cè)證書 是否需要重新 頒發(fā) 建議使用MySSL.com檢測(cè)工具查看部署的證書是否吊銷,如需檢測(cè)更多HTTPS網(wǎng)站部署異常情況,可通過MySSL 業(yè) 進(jìn)行持續(xù)監(jiān)控。

如何保障HTTPS 在應(yīng)用中的安全

基于此次事件,亞洲誠信作為SSL證書領(lǐng)域的專業(yè)服務(wù)商,提供以下解決方案:

T rustAsia品牌SSL證書具備RSA/ECC雙加密算法支持、最佳兼容性、快速簽發(fā)、標(biāo)示官網(wǎng)身份(反釣魚)等優(yōu)勢(shì),可以幫助用戶快速實(shí)現(xiàn)HTTPS。

亞洲誠信推出的My SSL 企業(yè)版,可以管理多個(gè)H TTPS 站點(diǎn),對(duì)其中指定站點(diǎn)進(jìn)行持續(xù)監(jiān)控告警,同時(shí)還對(duì)H TTPS 站點(diǎn)進(jìn)行安全評(píng)級(jí),S SL 漏洞分布,證書有效期,證書品牌和證書類型進(jìn)行一站式統(tǒng)一智能管理, 確保HTTPS的應(yīng)用更快更安全。

申請(qǐng)創(chuàng)業(yè)報(bào)道,分享創(chuàng)業(yè)好點(diǎn)子。點(diǎn)擊此處,共同探討創(chuàng)業(yè)新機(jī)遇!

相關(guān)標(biāo)簽
https網(wǎng)站
什么是https

相關(guān)文章

熱門排行

信息推薦