A5站长网
软文发布
企业会员
A5交易
站长出海导航
博客

当前位置: 首页 >  科技 >  IT业界 >  正文

  • 品牌
  • 标签
  • 企业会员

Let's Encrypt证书吊销事件再次提醒我们,您部署的HTTPS安全吗?

 2020-03-09 12:00  来源: 互联网   我来投稿 撤稿纠错

  域名预订/竞价,好“米”不错过

公益型数字证书颁发机构(CA) Let's Encrypt 不久前宣布,于(世界标准时间UTC)3月4日起撤销3,048,289 张有效SSL/TLS 证书,并向受影响的客户发邮件告知,以便其及时更新。为避免用户业务中断,Let's Encrypt 建议用户在3月4日前更换受影响的证书,否则网站访客会看到一个与证书失效有关的安全警告。

证书吊销事件起因 CAA 验证 Bug

CAA是一种 DNS 记录,它允许站点所有者指定允许证书颁发机构(CA)颁发包含其域名的证书。该记录在 2013 年由 RFC 6844 标准化,以允许 CA “降低意外颁发证书的风险”。默认情况下,每个公共 CA 在验证申请者的域名控制权后可以为任何在公共 DNS 中的域名颁发证书。这意味着如果某个CA的验证流程出现错误,所有域名都有可能受到影响。CAA记录为域名持有者提供了降低这类风险的方法。

CA签发证书的时候,会去查询和验证CAA记录,用以确认自己是否有资格为该域名颁发证书。这个查询验证结果按照规范只有8小时的有效期,如果超过8小时需要重新查询和验证。

2月底的时候,Let’s Encrypt发现其证书颁发机构(CA)中的软件(称为Boulder)存在CAA验证漏洞。 Boulder中的漏洞导致多域证书中的一个域被验证多次CAA,而不是证书中的所有域都被验证一次CAA。这意味着,该漏洞造成部分证书在签发前没有按照规范去验证CAA。因此,对于这批证书 Let's Encrypt 会强制将其吊销。

安全专家警告说: 此次漏洞可能为恶意攻击者打开控制网站上TLS证书的门,从而使黑客能够窃听网络流量并收集敏感数据。

例如: 黑客可以通过 DNS劫持签发domain.com的 DV证书,并且顺利的利用浏览器安全提示,从而实现钓鱼网站,窃取用户的账号,密码等重要信息资料。

影响:

1、接到邮件通知的用户需要重新颁发一次证书;

2、用户可以自己检测证书是否需要重新颁发;

3、如果没有正确重新签发证书,将会导致网站无法访问;

免费证书和商业证书的区别

如何 检测证书 是否需要重新 颁发 建议使用MySSL.com检测工具查看部署的证书是否吊销,如需检测更多HTTPS网站部署异常情况,可通过MySSL 进行持续监控。

如何保障HTTPS 在应用中的安全

基于此次事件,亚洲诚信作为SSL证书领域的专业服务商,提供以下解决方案:

T rustAsia品牌SSL证书具备RSA/ECC双加密算法支持、最佳兼容性、快速签发、标示官网身份(反钓鱼)等优势,可以帮助用户快速实现HTTPS。

亚洲诚信推出的My SSL 企业版,可以管理多个H TTPS 站点,对其中指定站点进行持续监控告警,同时还对H TTPS 站点进行安全评级,S SL 漏洞分布,证书有效期,证书品牌和证书类型进行一站式统一智能管理, 确保HTTPS的应用更快更安全。

申请创业报道,分享创业好点子。 点击此处,共同探讨创业新机遇!

相关标签
https网站
什么是https

相关文章

  • 使用CDN、HTTPS 无论你是否已经在用 必读

    有人说,我的网站用了CDN加速后更慢了,也有人说我开了CDN以后,网站就降权了,真是不敢用啊!还有人说,用了HTTPS以后站点就不收录了,形形色色的CDN和HTTPS问题,这篇文章全面做一个解读,哪怕你的网站已经做了设置,可是,真的对了吗?正确的操作,还可以节省一大笔钱!1、使用CDN网站降权了不要

    标签:
    阿里云cdn
    https网站
    https协议
    https证书
  • 真安全真免费,自主品牌JoySSL强势助推https在中国应用普及

    Google证书透明日志数据显示,截至2022年6月底,全球范围内有效签发SSL证书7.82亿张,其中OV证书1.26亿张,EV证书61.82万张。而同期我国签发的OV和EV证书合计才41.09万张,全球占比仅1.89%

    标签:
    https协议
    什么是https
  • 浅谈百度爬虫的HTTP状态码返回机制

    HTTP状态码我们都很熟悉,SEO工作中我们也需要迎合百度蜘蛛对常见的HTTP返回码来做相关调整,下面我们就来浅谈百度爬虫的HTTP状态码返回机制

    标签:
    https网站
    百度爬虫
  • 浅谈HTTPS化对SEO带来的影响及相关的优化建议

    Google搜索引擎对HTTPS站点的支持程度尚且较好,而HTTPS化以后来自百度搜索的流量将会受损,这里我们就来浅谈HTTPS化对SEO带来的影响及相关的优化建议:

    标签:
    https网站
  • https站点如何建设才能提高对百度友好度?

    由于百度不会主动抓取https网页,因而导致了很多https网页无法被收录。今日,百度站长平台就“https站点如何建设才能对百度友好”这一问题发布了公告,文中阐述了该问题的注意事项、以及应对方案

    标签:
    https网站
加载更多

热门排行

  • 1 宇凡微:在“中国硅谷”除了卖芯片,还能做什么?
  • 2 华为阅读亮相BIBF:以AI赋能出版行业,引领阅读新业态
  • 3 瑞幸回应喝西梅美式腹泻:产品符合食品安全标准
  • 4 退货率飙升有商家亏近10万 退货率达80%
  • 5 常州大学磁检智诊团队研发竹节蛇形漏磁内检测器—守护油气安全行
  • 6 粤海饲料:三十年匠心锻造中国水产饲料领先技术
  • 7 会呼吸、防异味!海尔洗衣机上市朗境X11系列新品
  • 8 星图数据发布2024年618全网销售战报:618大促期间交易总额达7428亿元
  • 9 2024年全国中小企业服务月北京“益企京彩”服务行动暨创客北京大赛启动会在京举办
  • 10 3D打印机成为新趋势 京东618全周期成交额同比增长180%

信息推荐

编辑推荐

  • 阿里一元店是新解“囊”杂货铺?

  • 亿企联解答互联网广告的存在意义何在?

热门标签

fm365 自媒体怎么运营 iphone_x配置 小米mix_2s 智能电销机器人功能 熊猫直播寻求买手 QQ弹窗 爱淘 电子杂志 小鸟专题访谈 重在失败 滴滴自动驾驶公司 移动端排名怎么做 抖音急速退款 录屏软件哪个好 网易知识公路 百度好运中国年 抖音视频 闲鱼冻结违规账号 电脑电源