网站安全认证不靠谱,“安全网站”更容易遭黑

简介:

screenshot

近日科学家们对提供安全网站认证标志的十家知名安全服务商的认证服务进行了深入研究后发现,安全网站认证服务存在普遍的严重缺陷。

所谓网站安全认证服务,就是安全服务商每日针对网站/外围网络的漏洞进行测试、查找、访问和管理漏洞的安全扫描,并根据一系列标准提供安全修复方案,为值得信赖的网站 提供安全认证标志。

有些知名的网站安全认证如还会和搜索引擎合作,为有网站安全 认证标志的网站提供绿色安全图标,确保访问者对网站的信心。

目前国外比较知名的提供网站安全认证服务的企业包括赛门铁克、McAfee、Trust-Guard、Qualys等安全厂商,获得“安全网站”认证标志的收费标准通常在100-2000美元之间。

我们在电商、金融、资讯类网站上常见这些安全认证标志(小盾牌、小锁之类的图案),这也许能给消费者带来一些安全感,但是,获得这些安全认证服务的 网站真的就不会(容易)被黑吗?事实恰恰相反,近日国外科技网站TheRegister和Arstechnica先后撰文指出,网站安全认证标志并不能 “辟邪”,反而更容易被黑客攻破。

近日科学家们对提供安全网站认证标志的十家知名安全服务商的认证服务(下图)进行了深入研究后发现,安全网站认证服务存在普遍的严重缺陷。

screenshot

在一份《揭秘第三方安全认证标志生态系统》请登录下载的报告中,科学家们指出目前的安全网站认证服务的缺陷主要表现为以下两方面:

首先,安全认证服务的漏洞扫描不靠谱。科学家们实测发现安全认证服务的扫描器无法发现很多严重的安全漏洞。

在另外一组试验中,研究者架设了一个包含12个已知漏洞(例如SQL注入、CSRF、XSS等),然后购买了8家安全网站认证厂商的服务,其中表现 最佳的安全认证服务也会漏掉超过一半的已知网站安全漏洞,很多安全认证服务的漏洞扫描甚至连Virus Total这样的公开库中的恶意软件都无法识别。

其次,安全认证网站更容易遭黑。科学家们发现获得安全网站认证标志的网站,黑客只需不到一天时间就可找到漏洞,更加让人震惊的是,研究者发现由于有了安全网站认证标志的存在,攻击者反而更容易锁定安全漏洞,换而言之,“安全网站”更容易遭受黑。这要“感谢”安全认证厂商给黑客的提示。

因为当一家获得过安全认证标志的网站因漏洞太多未能通过最新的检测,或者合同到期后,安全认证服务商不会把安全网站认证从客户网站上拿掉,而是采取 改变认证标志尺寸或对标志做透明化处理,当黑客觉察到一家网站存在“隐形”安全标志,或者安全认证标志有异样时,基本可以确定这家网站一定存在很多容易得 手的漏洞。

此外,黑客还可以架设实验网站,购买多家安全认证服务,然后采用同样的安全检测方法去扫描那些安全标志有异常的网站,从而快速确定目标网站的漏洞和攻击优先级。

文章转载自 开源中国社区 [http://www.oschina.net]

相关文章
|
2月前
|
安全 算法 生物认证
生物识别技术到底靠不靠谱?
生物识别技术到底靠不靠谱?
16 0
|
2月前
|
安全 开发者
《源于支付宝的人脸认证:速度快、体验好、通过率高》
《源于支付宝的人脸认证:速度快、体验好、通过率高》
26 0
|
4月前
分享5款靠谱好用,无广告不流氓的好软件
话不多说,直入正题,全都是靠谱好用,无广告不流氓的好软件,可以先点赞收藏,以后慢慢用。
41 1
|
5月前
推荐5款靠谱好用,无广告不流氓的软件
话不多说,直入正题,全都是靠谱好用,无广告不流氓的好软件,可以先点赞收藏,以后慢慢用。
54 0
|
10月前
|
弹性计算 负载均衡 小程序
阿里云免费服务器靠谱吗?怎么申请?
阿里云免费服务器靠谱吗?当然靠谱!免费云服务器怎么申请?详细流程来了
86 0
|
编解码 缓存 资源调度
揭密浏览器指纹:原来我们一直被互联网巨头监视,隐私在网上裸奔、无处可藏
今天讲⼀些让您按捺不住和欲求不满的反浏览器追踪技术,揭开你是如果被互联网巨头监控的。
314 0
揭密浏览器指纹:原来我们一直被互联网巨头监视,隐私在网上裸奔、无处可藏
|
安全 双11
网站安全防护 防止网站被撸羊毛
撸羊毛借助联系发卡平台能够处理二次验证难题——黑卡的生命期是3个月~一年,撸羊毛能够联系发卡平台从新上卡亦或是申请注册前事先约好卡源在线的时间来处理二次验证难题。但这并不代表着二次验证是没用的。上小节提及卡商会反复补卡来做到收入利润最大化,因此发卡平台约好线上时间(某一大批卡源固定不动占据某些4g猫池机器设备)时,会借助提高领号成本价来确保收入。这针对作为供应商的发卡平台而言是满足收入规定的,但针对中下游撸羊毛而言领号成本费用将是原先的2~10倍,818和双11等大促主题活动时一般 还会继续再提高2~5倍。
428 0
网站安全防护 防止网站被撸羊毛
|
Web App开发 运维 安全
证书过期,网站崩了! 原来,74%的企业都经历过!
据《企业数字证书管理安全调查2019》权威报告统计,74%的组织经历过停机或由于证书过期导致的停机, 每个组织的平均损失超过1100万美元。如今数字身份是所有组织的关键要素,企业应当积极采用能够降低风险和运营成本,提高效率,并运用自动化证书生命周期管理的技术,来为PKI“减负”。
证书过期,网站崩了! 原来,74%的企业都经历过!
|
监控 安全 Linux
有哪些靠谱的服务器安全软件?
操作系统本身就自带了很多工具和安全机制,只要足够熟悉它们的工作原理,合理的设置,比堆砌一大堆所谓的“安全软件”要靠谱得多。比如楼上李奇提到了selinux、snort和honeynet。这几个工具虽然不错,但我认为如果从纵深防御的思路来梳理可能效果会更佳。
6256 0
|
机器学习/深度学习 安全
张学友演唱会成犯罪分子噩梦,阿里云云盾人发布脸对比功能将进一步提升罪犯监察力度
学友哥演唱会抓罪犯只是一个缩影,近年来,学校、医院等公众场合发生暴力事件频频发生,我们在追责的同时,如何对危险性事件再次发生做好预防是重中之重。在学校医院门口监控系统提前录入潜逃犯罪分子、精神病患者信息,安保人员可利用人脸比对发现可疑险情。
1934 0