4006-555-883

天威诚信教您如何防范识别伪造的SSL证书

发布时间:2016-11-01 23:47:00

      HTTPS(全称:Hyper Text Transfer Protocol over Secure Socket Layer),是以安全为目标的HTTP通道,简单讲是HTTP的安全版。只有可信的CA机构颁发的SSL证书才能为我们的网站,而如何识别伪造的SSL证书呢?下面天威诚信就来为大家做详细介绍。 

 

ssl证书,代码签名证书,服务器证书,ev代码签名证书

 

      互联网的安全性在很大程度上依赖于对证书颁发机构(CA)的可信度,CA颁发数字证书以供Web服务器用于识别自己和加密服务器及用户之间的流量。这些证书可以防止攻击者伪造网站或者窃听发送到和发送自网站的通信。

 

      而如果不注意,这种信任将会被破坏,因为一系列针对CA的攻击以及ANSSI情况中的糟糕做法—这导致颁发欺诈性或未经授权数字证书。伪造证书允许攻击者窥视Web服务器和浏览器之间发送的信息,即使这种连接似乎很安全。他们还可以用来欺骗内容以及执行网络钓鱼或中间人攻击。在最近的事件中,在CA印度国家信息中心(NIC)的证书发布过程受到攻击后,对很多谷歌的域名发出了未经授权数字证书。

 

      NIC持有几个中间CA证书受印度政府的核准控制局(India CCA)信任。这些India CCA证书包含在微软Root Store中,因此Windows中运行的很多应用程序都信任该证书,包括IE浏览器和谷歌的Chrome浏览器。Mac OS X、iOS和Android操作系统中的根存储并不包含印度CCA的证书,所以并没有受到影响。Firefox也没有受到影响,因为它使用的是自己的根存储,其中不包含这些证书。

 

      谷歌通过发布CRLSet迅速阻止了Chrome中的未经授权的证书。印度CCA随后撤销了所有NIC中间证书,并且进行了又一次CRLSet更新来包含这个撤销。同时,由于谷歌网站利用公共密钥pinning机制,Windows中的Chrome不会让谷歌网站接受这些伪造证书。pinning是一种HTTP协议,允许Web管理员指示浏览器在给定的时间内记住或者“pin”到Web服务器的数字证书,从而减少了在这个pin时间内可以验证该域名的机构数量。

 

      由此可见,选择一个可信的证书颁发机构是多么的重要,赛门铁克是信息安全领域全球领先的解决方案提供商,为企业、个人用户和服务供应商提供广泛的内容和网络安全软件及硬件的解决方案,可以帮助个人和企业确保信息的安全性、可用性和完整性。

 

      而天威诚信是国内第一家全国性电子认证机构,2000年天威诚信首度将Symantec引入中国,为中国企业提供SSL证书服务。天威诚信是Symantec全球最大的合作伙伴。目前,拥有最专业的技术与最领先的行业经验。在此提醒大家,选择一个可信度高的SSL证书尤为重要。天威诚信专注为广大互联网服务商提供最优质的https传输加密通讯服务。

最新发布
1
@所有网站运营者,SSL证书过期不要慌
2
88%企业遭受DNS攻击 SSL证书为您的DNS安全护航
3
短链接钓鱼再度肆虐 部署高等级SSL证书杜绝安全隐患
4
天威诚信小课堂 | 原来……http协议竟是这么的脆弱
5
DigiCert 年度峰会:全球网络攻击加剧,SSL证书服务护航国内企业数字化转型
6
网站信息安全成国际焦点,部署适配SSL证书时不我待
7
3分钟,我要知道SSL证书的全部信息!
8
令人震惊!1862起数据泄漏事件,如何确保你的数据安全?
9
敲黑板!SSL证书常见七大问题答疑来啦!
10
全球去年数据泄露已超过去15年总和!谁来捍卫我们的信息安全?
相关推荐
令人震惊!1862起数据泄漏事件,如何确保你的数据安全?
@所有网站运营者,SSL证书过期不要慌
天威诚信小课堂 | 原来……http协议竟是这么的脆弱
网站信息安全成国际焦点,部署适配SSL证书时不我待
DigiCert 年度峰会:全球网络攻击加剧,SSL证书服务护航国内企业数字化转型
88%企业遭受DNS攻击 SSL证书为您的DNS安全护航
3分钟,我要知道SSL证书的全部信息!
短链接钓鱼再度肆虐 部署高等级SSL证书杜绝安全隐患