91欧美超碰AV自拍|国产成年人性爱视频免费看|亚洲 日韩 欧美一厂二区入|人人看人人爽人人操aV|丝袜美腿视频一区二区在线看|人人操人人爽人人爱|婷婷五月天超碰|97色色欧美亚州A√|另类A√无码精品一级av|欧美特级日韩特级

0
  • 聊天消息
  • 系統(tǒng)消息
  • 評(píng)論與回復(fù)
登錄后你可以
  • 下載海量資料
  • 學(xué)習(xí)在線課程
  • 觀看技術(shù)視頻
  • 寫文章/發(fā)帖/加入社區(qū)
會(huì)員中心
創(chuàng)作中心

完善資料讓更多小伙伴認(rèn)識(shí)你,還能領(lǐng)取20積分哦,立即完善>

3天內(nèi)不再提示

你還在使用自簽名SSL證書嗎?小心這些漏洞

如意 ? 來源:今日頭條 ? 作者:GDCA數(shù)安時(shí)代 ? 2020-07-02 11:29 ? 次閱讀
加入交流群
微信小助手二維碼

掃碼添加小助手

加入工程師交流群

有一些公司或者個(gè)人出于成本的考慮,會(huì)選擇使用自簽名SSL證書,即不受信任的任意機(jī)構(gòu)或個(gè)人,使用工具自己簽發(fā)的SSL證書。這絕對(duì)是得不償失的重大決策失誤,自簽證書普遍存在嚴(yán)重的安全漏洞,極易受到攻擊。一旦使用這種隨意簽發(fā)的、不受監(jiān)督信任的證書,就很容易被黑客偽造用來攻擊或者劫持站點(diǎn)流量。

自簽名SSL證書

為何自個(gè)人簽名SSL證書不安全性?

現(xiàn)階段基本上全部自簽證辦理書全是1024位密匙,自簽根證書也全是1024位。而1024位RSA非對(duì)稱加密密匙對(duì)早已不安全性了。英國(guó)國(guó)家行業(yè)標(biāo)準(zhǔn)技術(shù)性研究所(NIST)規(guī)定停用不安全性的1024位非對(duì)稱加密算法,微軟公司早已規(guī)定將全部1024位根證書從Windows受

信賴的根證書授予組織目錄中刪掉;Googlechrome對(duì)自個(gè)人簽名SSL證書傳出安全性警示,進(jìn)而將會(huì)危害網(wǎng)站訪問量。

自簽名SSL證書存在的安全隱患

自個(gè)人簽名SSL證書存有什么安全隱患?

1. 自簽證辦理書最非常容易遭受SSL中間人攻擊

自簽證證書是不容易被瀏覽器所信賴的證書,客戶在瀏覽自簽證辦理書時(shí),電腦瀏覽器會(huì)警示客戶此證書不會(huì)受到信賴,必須人工服務(wù)確定是不是信賴此證書。全部應(yīng)用自簽證辦理書的網(wǎng)址都確立地告知客戶出現(xiàn)這樣的事情,客戶務(wù)必點(diǎn)信賴并再次預(yù)覽!這就給中間人攻擊導(dǎo)致了可之機(jī)。

典型性的SSL中間人攻擊就是說委托人與客戶或網(wǎng)絡(luò)服務(wù)器在同一個(gè)局域網(wǎng)絡(luò),委托人能夠捕獲客戶的數(shù)據(jù)文件,包含SSL數(shù)據(jù)文件,并與做一個(gè)假的網(wǎng)絡(luò)服務(wù)器SSL證書與客戶通訊,進(jìn)而捕獲客戶鍵入的保密信息。假如網(wǎng)絡(luò)服務(wù)器布署的兼容電腦瀏覽器的可靠的SSL證書,則電腦瀏覽器在接到假的證書時(shí)候有安全性警示,客戶會(huì)發(fā)現(xiàn)錯(cuò)誤而舍棄聯(lián)接,進(jìn)而不容易被遭受進(jìn)攻。

可是,假如網(wǎng)絡(luò)服務(wù)器應(yīng)用的是自簽證辦理書,客戶會(huì)認(rèn)為是網(wǎng)址又要他點(diǎn)信賴而發(fā)麻地址信賴了網(wǎng)絡(luò)攻擊的假證書,那樣客戶的保密信息就被網(wǎng)絡(luò)攻擊獲得,如網(wǎng)銀密碼等,則十分風(fēng)險(xiǎn),因此,關(guān)鍵的網(wǎng)上銀行系統(tǒng)軟件絕對(duì)不可以用自簽SSL證書!

2. 自簽證辦理書最非常容易被冒充和仿冒,而被詐騙網(wǎng)址所運(yùn)用

說白了自簽證辦理書,就是說自身做的證書,即然你能自身做,那他人能夠自身做,能夠制成跟你的證書一模一樣,就十分便捷地仿冒變成有一樣證書的冒充網(wǎng)上銀行網(wǎng)址了。

而應(yīng)用兼容電腦瀏覽器的SSL證書就不容易有被仿冒的難題,授予給客戶的證書是全世界唯一的能夠信賴的證書,是不能仿冒的,一旦詐騙網(wǎng)址應(yīng)用仿冒證書(證書信息內(nèi)容一樣),因?yàn)殡娔X瀏覽器有一套靠譜的驗(yàn)證體制,會(huì)自動(dòng)檢索出仿冒證書而警示客戶此證書不會(huì)受到信賴,將會(huì)嘗試蒙騙您或捕獲您向服務(wù)器發(fā)送的統(tǒng)計(jì)數(shù)據(jù)!

3. 超長(zhǎng)有效期,時(shí)間越長(zhǎng)越容易被破解

自簽名SSL證書的有效期特別長(zhǎng),短則幾年,長(zhǎng)則幾十年,想簽發(fā)多少年就多少年。而由受信任的CA機(jī)構(gòu)簽發(fā)的SSL證書有效期不會(huì)超過 2 年,因?yàn)闀r(shí)間越長(zhǎng),就越有可能被黑客破解。所以超長(zhǎng)有效期是它的一個(gè)弊端。

自簽名SSL證書的風(fēng)險(xiǎn)性

不會(huì)受到電腦瀏覽器信賴,會(huì)不斷彈出來安全性警示,危害客戶體驗(yàn)。自個(gè)人簽名SSL證書沒有可瀏覽的注銷目錄?!ぜ嫒葺^長(zhǎng)有效期限,時(shí)間越久越非常容易被破譯。

以便應(yīng)用系統(tǒng)安全性,請(qǐng)千萬別應(yīng)用自簽的SSL證書,進(jìn)而產(chǎn)生極大的安全風(fēng)險(xiǎn)和安全隱患,非常是關(guān)鍵的網(wǎng)上銀行系統(tǒng)軟件、在網(wǎng)上證劵系統(tǒng)軟件和網(wǎng)上商城系統(tǒng)。強(qiáng)烈推薦應(yīng)用受信賴的CA組織出示的完全免費(fèi)且安全性的SSL證書。

自簽SSL證書還存在風(fēng)險(xiǎn):

不受瀏覽器信任,會(huì)持續(xù)彈出安全警告,影響用戶體驗(yàn)。?

自簽名SSL證書沒有可訪問的吊銷列表。?

支持超長(zhǎng)有效期,時(shí)間越長(zhǎng)越容易被破解。

假如是關(guān)鍵的網(wǎng)上銀行系統(tǒng)軟件、網(wǎng)上商城系統(tǒng)等,最好是應(yīng)用付錢的公司級(jí)OVSSL證書或是增強(qiáng)型EVSSL證書,千萬別圖劃算而應(yīng)用不安全性的自個(gè)人簽名ssl證書!

聲明:本文內(nèi)容及配圖由入駐作者撰寫或者入駐合作網(wǎng)站授權(quán)轉(zhuǎn)載。文章觀點(diǎn)僅代表作者本人,不代表電子發(fā)燒友網(wǎng)立場(chǎng)。文章及其配圖僅供工程師學(xué)習(xí)之用,如有內(nèi)容侵權(quán)或者其他違規(guī)問題,請(qǐng)聯(lián)系本站處理。 舉報(bào)投訴
  • DDoS
    +關(guān)注

    關(guān)注

    3

    文章

    180

    瀏覽量

    24086
  • 黑客
    +關(guān)注

    關(guān)注

    3

    文章

    284

    瀏覽量

    23090
  • SSL
    SSL
    +關(guān)注

    關(guān)注

    0

    文章

    132

    瀏覽量

    26747
收藏 人收藏
加入交流群
微信小助手二維碼

掃碼添加小助手

加入工程師交流群

    評(píng)論

    相關(guān)推薦
    熱點(diǎn)推薦

    證書數(shù)量達(dá)到上限處理方式

    發(fā)布證書為例,多個(gè)應(yīng)用共用一個(gè)發(fā)布證書的方案如下: 假設(shè)當(dāng)前證書被應(yīng)用myapp所占,應(yīng)用信息如下: 應(yīng)用包名:com.huawei.demo.myapp 簽名庫(kù)文件:myapp.p1
    發(fā)表于 01-16 10:05

    分析嵌入式軟件代碼的漏洞-代碼注入

    時(shí)就是對(duì)一切攻擊免疫的。 或者可以通過設(shè)計(jì)代碼來禁止可能導(dǎo)致這些問題的接口。 不幸的是,在嵌入式系統(tǒng)中,這些選擇并不總是可行的。即使C是一種危險(xiǎn)的語言,充斥著漏洞,但它仍然是許多組織
    發(fā)表于 12-22 12:53

    南非MTN攜手華為獲頒智網(wǎng)絡(luò)L4級(jí)認(rèn)證證書

    第28屆非洲通信展會(huì)(AfricaCom)上,全球通信行業(yè)權(quán)威機(jī)構(gòu)TM Forum首席技術(shù)官George Glass正式向南非MTN與華為頒發(fā)自智網(wǎng)絡(luò)L4級(jí)認(rèn)證證書,以表彰雙方在推動(dòng)網(wǎng)絡(luò)智演進(jìn)
    的頭像 發(fā)表于 11-14 16:34 ?1467次閱讀

    Jtti分析SSL證書安裝不成功是怎么回事?有哪些原因?

    SSL證書是保障網(wǎng)站安全的重要工具,它通過加密數(shù)據(jù)傳輸來保護(hù)用戶隱私和信息安全。然而,在安裝SSL證書的過程中,可能會(huì)遇到各種問題,導(dǎo)致安裝失敗。這不僅會(huì)影響用戶體驗(yàn),還可能對(duì)網(wǎng)站的安
    的頭像 發(fā)表于 10-27 16:15 ?593次閱讀

    https下載文件失敗,mbedtls_net_connect報(bào)錯(cuò)-0x7100怎么解決?

    ;conf, MBEDTLS_SSL_VERIFY_NONE); 不開啟ssl證書驗(yàn)證還是報(bào)錯(cuò)-0x7100,不知道是不是我設(shè)置錯(cuò)誤,還是強(qiáng)制需要設(shè)置證書,目前不清楚問題出在哪里
    發(fā)表于 09-11 06:31

    設(shè)備快線連接運(yùn)設(shè)備是提示無法連接到SSL VPN怎么解決?

    設(shè)備快線連接運(yùn)設(shè)備是提示無法連接到SSL VPN
    發(fā)表于 08-05 08:27

    簽名證書工具cfssl詳解

    CFSSL(CloudFlare's PKI and TLS toolkit)由 CloudFlare 用go語言開發(fā)的一個(gè)開源工具,用于證書簽名、驗(yàn)證和管理。
    的頭像 發(fā)表于 06-11 16:30 ?705次閱讀
    <b class='flag-5'>自</b><b class='flag-5'>簽名</b><b class='flag-5'>證書</b>工具cfssl詳解

    SSL/TLS的常見問題解答

    無論是參加安全認(rèn)證考試、準(zhǔn)備技術(shù)面試,還是只想深入了解網(wǎng)絡(luò)安全,SSL/TLS都是不可回避的核心主題。本文精選了十個(gè)最常被考察的SSL/TLS問題,提供詳盡解析,幫助你建立全面的理解。這些
    的頭像 發(fā)表于 05-28 16:55 ?986次閱讀

    TüV萊茵為快倉(cāng)機(jī)器人頒發(fā)北美認(rèn)證證書及CE-MD符合性證書

    證書及CE-MD符合性證書;快倉(cāng)智能搬運(yùn)機(jī)器人青鸞M5B獲北美認(rèn)證證書、青鸞M5F獲CE-MD符合性證書;快倉(cāng)智能搬運(yùn)機(jī)器人麒麟H80D、玄武M100C及M150C、霸下H200B獲C
    的頭像 發(fā)表于 05-22 18:18 ?813次閱讀
    TüV萊茵為快倉(cāng)機(jī)器人頒發(fā)北美認(rèn)證<b class='flag-5'>證書</b>及CE-MD符合性<b class='flag-5'>證書</b>

    華為榮獲數(shù)據(jù)中心智網(wǎng)絡(luò)基礎(chǔ)能力解決方案檢測(cè)證書

    2025年云網(wǎng)智聯(lián)大會(huì)首日,中國(guó)信息通信研究院(簡(jiǎn)稱“信通院”)向華為技術(shù)有限公司(以下簡(jiǎn)稱“華為”)等首批獲得《數(shù)據(jù)中心智網(wǎng)絡(luò)基礎(chǔ)能力解決方案檢測(cè)證書》的企業(yè)正式頒發(fā)證書。此項(xiàng)認(rèn)證的獲得充分驗(yàn)證了華為等公司在數(shù)據(jù)中心L4
    的頭像 發(fā)表于 04-25 16:00 ?864次閱讀

    部署WoSign SSL國(guó)密RSA雙證書,實(shí)現(xiàn)國(guó)密HTTPS加密

    我國(guó)網(wǎng)絡(luò)安全法規(guī)體系不斷完善,形成了以《網(wǎng)絡(luò)安全法》為核心的立體化法律框架。阿里云數(shù)字證書管理服務(wù)提供國(guó)產(chǎn)品牌SSL證書,支持簽發(fā)基于國(guó)密算法的SSL/TLS
    的頭像 發(fā)表于 03-26 10:58 ?848次閱讀
    部署WoSign <b class='flag-5'>SSL</b>國(guó)密RSA雙<b class='flag-5'>證書</b>,實(shí)現(xiàn)國(guó)密HTTPS加密

    云平臺(tái)如何部署WoSign SSL“國(guó)密RSA雙證書

    阿里云WoSign品牌SSL證書是阿里云平臺(tái)熱銷的國(guó)產(chǎn)品牌證書之一,支持簽發(fā)國(guó)密合規(guī)的SM2算法SSL證書以及全球信任的RSA算法
    的頭像 發(fā)表于 03-18 17:03 ?878次閱讀
    云平臺(tái)如何部署WoSign <b class='flag-5'>SSL</b>“國(guó)密RSA雙<b class='flag-5'>證書</b>”

    2025阿里云智惠采購(gòu)季,WoSign SSL國(guó)產(chǎn)證書折上折滿減優(yōu)惠

    2025阿里云“智慧采購(gòu)季,就上阿里云”活動(dòng)火熱進(jìn)行中!2025年3月1日至31日,阿里云WoSign品牌SSL證書新老用戶同享折上折滿減優(yōu)惠。DV SSL證書低至220元/年起,輕松
    的頭像 發(fā)表于 03-13 14:36 ?732次閱讀
    2025阿里云智惠采購(gòu)季,WoSign <b class='flag-5'>SSL</b>國(guó)產(chǎn)<b class='flag-5'>證書</b>折上折滿減優(yōu)惠

    已有CQC證書的充電樁如何轉(zhuǎn)CCC證書?

    充電樁廠家已做CQC證書如何申請(qǐng)轉(zhuǎn)CCC證書?根據(jù)國(guó)家市場(chǎng)監(jiān)管總局2024年第50號(hào)公告,電動(dòng)汽車供電設(shè)備(含交流/直流充電樁)?2025年3月1日?起納入CCC強(qiáng)制認(rèn)證范圍,?2026年8月1日
    的頭像 發(fā)表于 03-10 16:55 ?1347次閱讀
    已有CQC<b class='flag-5'>證書</b>的充電樁如何轉(zhuǎn)CCC<b class='flag-5'>證書</b>?

    華為數(shù)字能源通過BSI全球首批漏洞管理體系認(rèn)證

    漏洞管理等熱點(diǎn)話題。會(huì)上,華為宣布數(shù)字能源產(chǎn)品通過全球權(quán)威標(biāo)準(zhǔn)機(jī)構(gòu)BSI首批漏洞管理體系認(rèn)證,并獲得認(rèn)證證書。該認(rèn)證涵蓋ISO/IEC 27001信息安全管理、ISO/IEC 29147漏洞
    的頭像 發(fā)表于 03-08 09:17 ?1247次閱讀