加载中……  推广三步走:免费注册 -> (提交网站)/(文章投稿) -> 带来无限流量
最新收录网站   最新网站源码下载    最新更新资讯文章
首页 >> [资讯文章] >> 科技资讯 >> 业界动态 >> 封杀沃通与StartSSL所有年内签发的证书 Mozilla下狠手

封杀沃通与StartSSL所有年内签发的证书 Mozilla下狠手

2016-09-30 17:05:22 整理发布    

Firefox浏览器背后的Mozilla基金会正在考虑对沃通(WoSign)及被其秘密收购的StartCom(著名的StartSSL即其旗下产品)这两个CA一年内新签发的所有SSL证书进行封杀。Mozilla的工程师是在对这两个CA签发了一系列可疑的SSL SHA-1证书进行调查之后,宣布了这个禁令...《封杀沃通与StartSSL所有年内签发的证书 Mozilla下狠手

Firefox浏览器背后的Mozilla基金会正在考虑对沃通(WoSign)及被其秘密收购的StartCom(著名的StartSSL即其旗下产品)这两个CA一年内签发所有SSL证书进行封杀

Mozilla的工程师是在对这两个CA签发了一系列可疑的SSL SHA-1证书进行调查之后,宣布了这个禁令。

Mozilla下狠手:封杀沃通与StartSSL所有年内签发的证书

这两家CA试图规避SHA-1停用政策

该问题主要是因为各大主要浏览器厂商共同决定从2016年1月1日开始就停止接受采用陈旧的SHA-1签名算法的证书。而Mozilla指责沃通今年还在签发SHA-1签名的证书,并将签发日期倒填成去年12月份。

虽然Mozilla也允许一些其它的CA在2016年1月1日之后继续签发SHA-1证书,比如说赛门铁克,但是他们仅允许那些通过了复杂的审批流程的CA这样做,而显然沃通没有得到同意。

沃通秘密收购了StartCom

此外,沃通似乎在否认其收购了以色列CA公司StartCom。Mozilla说,沃通已经于2015年11月1日百分百地收购了StartCom。而另一方面,据称它共计持有84%的沃通股份。但是这些信息沃通此前都予以否认或拒绝发表意见。

此外,在Mozilla披露的技术细节中显示,StartCom已经开始使用沃通的基础架构来签发新的证书了。而且,StartCom也和沃通一样在2016年采用了倒填日期的手段来签发SHA-1证书。Mozilla的安全工程师也展示了这种违例的案例细节。

Mozilla的调查发现,一个和GeoTrust CA合作了多年的付费处理机构Tyro突然在6月中旬使用StartCom部署了一个SHA-1签名的证书,而此前该机构从未和StartCom有过合作。该证书看起来是在2015年12月20日签发的,而在同一个日期StartCom签发大量的SHA-1证书。Mozlla发现这些证书部署于2016年中,这很不正常,这显然是采用倒填日期来规避SHA-1停用的策略。

这些问题以及其它的更多问题让Mozilla决定在至少一年内不再信任沃通和StartCom的SSL证书。

或许会永久封杀

Mozilla说这个临时封杀仅针对这两个公司最新签发的证书,不影响已经分发给他们的客户的证书。如果这两个公司在一年的封杀后没有通过一系列的检查,Mozilla将准备封杀这两个公司的所有证书。

“许多人都在盯着Web PKI安全体系,如果发现了这样的倒填(不管是什么原因),Mozilla会立即永久地取消对沃通和StartCom根证书的信任。”该报告中说。

此外,Chrome和其它产品的对它们的封杀也在计划中。“其它的浏览器厂商和根证书存储运营者也会做出他们自己的决定,我们在这个文档中摆出了这些信息,以便他们了解我们做出这个决定的原因,并可以据此做出他们的决定。”Mozilla说。


本文链接:http://www.adminso.com/articles/view/225632
(站长搜索- http://www.adminso.com/websites -网站收录,为站长提供分类最全,最专业的网站收录平台!)


声明:本文内容来源自网络,文字、图片等素材版权属于原作者,平台转载素材出于传递更多信息,文章内容仅供参考与学习,切勿作为商业目的使用。 如果侵害了您的合法权益,请您及时与我们联系(93898856@qq.com),我们会在第一时间进行处理!我们尊重版权,也致力于保护版权,站搜网感谢您的分享!

分享给小伙伴们: