谷歌宣布逐步降低对赛门铁克 SSL 证书的信任

简介:

谷歌Chrome工程师 Ryan Sleevi昨日宣布,伴随着赛门铁克最近及以前发布的一系列错误证书,谷歌不再信任赛门铁克过去几年的证书颁发政策,计划逐步降低对其证书的信任,对其新颁发证书的可接受有效期限制在9个月以内,并停止展示其EV SSL证书绿色地址栏等验证状态。

背景

自1月19日开始,Google Chrome团队介入调查赛门铁克公司的一系列证书问题。随着调查的深入,根据赛门铁克公司所提供的解释已经表明每个问题的严重性不断增加,已经从最初报告的127个问题证书扩展到至少30000个,而且这些证书都是在最近几年发布的。此外赛门铁克公司此前发布的证书也存在很多错误,这导致谷歌对赛门铁克的证书颁发策略和机制产生强烈的质疑和不信任。

谷歌指出,赛门铁克未能确保正确的域名验证,对于申请特殊域名SSL证书的申请者身份审核草草了事。此外,赛门铁克公司的员工既没有对未经授权发行的证书进行日志审核,也没有对这一缺陷进行改进。因此,谷歌认为赛门铁克没有足够的监督能力。

这已经不是谷歌第一次警告赛门铁克错误签发证书的问题:

2015年9月和10月,Google发现赛门铁克旗下的Root CA未经同意签发了众多域名的数千个证书,其中包括Google旗下的域名和不存在的域名。Google称其不能确定赛门铁克的该Root CA签发的证书将不会被用于拦截、破坏或冒充Google产品或用户的安全通信。且赛门铁克在知道以上威胁的情况下也不愿因详细说明签发这些证书的用途。

2015年12月,Google发布公告称Chrome、Android及其他Google产品将不再信任赛门铁克(Symantec)旗下的"Class 3 Public Primary CA"根证书。

采取的措施

谷歌将采取措施,逐步降低对赛门铁克SSL证书的信任:

1、赛门铁克新颁发的SSL证书可接受的最大有效期缩短至9个月,在Chrome 61版本生效(预计9月12日发布)。

2、Chrome后续一系列版本,将对目前所有赛门铁克已颁发的SSL证书越来越不信任,并要求这些证书重新验证和替换。

Chrome 59(Dev,Beta,稳定):33个月有效期(1023天)

Chrome 60(Dev,Beta,稳定):27个月有效期(837天)

Chrome 61(Dev,Beta,稳定):21个月有效期(651天)

Chrome 62(Dev,Beta,稳定):15个月有效期(465天)

Chrome 63(Dev,Beta):9个月有效期(279天)

Chrome 63(稳定):15个月有效期(465天)

Chrome 64(Dev,Beta,稳定):9个月有效期(279天)

3、 立即删除赛门铁克EV SSL证书的扩展验证标识(如绿色地址栏、状态栏显示组织名称等),不少于1年,直至确信赛门铁克的颁发政策和做法值得放心。

目前其他浏览器暂时没有做出回应。

本文来自开源中国社区 [http://www.oschina.net]

相关实践学习
基于函数计算快速搭建Hexo博客系统
本场景介绍如何使用阿里云函数计算服务命令行工具快速搭建一个Hexo博客。
目录
相关文章
|
Web App开发 运维 安全
SSL/TLS证书1年有效期新规已至,被“证书过期”支配的恐惧又增加了!
9月1日起,两年期公共SSL/TLS证书正式告别了行业,在三大浏览器(Apple Safari、 Google Chrome、Mozilla Firefox)的推动下,SSL/TLS证书最长有效期变更为13个月,同时,全球各大证书权威签发机构已停止签发有效期超过1年(398天)的SSL证书。
SSL/TLS证书1年有效期新规已至,被“证书过期”支配的恐惧又增加了!
|
11月前
|
Web App开发 网络协议 网络安全
使用mkcert工具生成受信任的本地SSL证书
使用mkcert工具生成受信任的本地SSL证书
406 0
|
Windows
开发笔记之数字证书(二):国内数字证书企业与行情介绍
开发笔记之数字证书(二):国内数字证书企业与行情介绍
开发笔记之数字证书(二):国内数字证书企业与行情介绍
|
Web App开发 安全 网络安全
SSL系统遭入侵发布虚假密钥 微软谷歌受影响
北京时间8月31日午间消息,SSL证书颁发机构(SSL Certificate Authority)证实其系统曾遭受入侵,导致一系列网站得到了一些虚假的公钥证书,其中包括Google.com。 此外,荷兰网路信托服务专业公司DigiNotar的证书在谷歌、Mozilla和微软的浏览器上业已失效,尽管它表示已经检测到了2011年7月19日发生的安全泄露问题,并删除了受影响的证书。
859 0
|
安全 数据安全/隐私保护
微软将加强Hotmail安全性 加密通信全程介入
微软周一表示,他们计划在Hotmail中部署增强后的安全功能,确保攻击者无法实现非法访问,并可以减少Hotmail被利用以形成垃圾邮件账户的可能。 微软表示将在整个Hotmail使用过程中引入SSL(安全套接字层),而并非仅仅在登录的时候。
803 0
|
安全 算法 网络安全
调查显示互联网14%SSL认证不安全
针对SSL认证加密技术被攻破的消息,英国网络服务机构Netcraft又发现,互联网上14%的使用MD5算法进行加密的SSL认证都存在安全漏洞,足以引起黑客的浓厚兴趣。其实早在2004年就有了针对MD5的第一次破解,并成功使用同一个数字签名制造了两条不同的消息。
1044 0
|
安全 网络安全 数据安全/隐私保护
思科调查:你越信任HTTPS,越容易被攻击
本文讲的是思科调查:你越信任HTTPS,越容易被攻击,诈骗犯们似乎已经开始尝试去透支消费者们对HTTPS的信任了,他们不断的通过在欺诈网址上使用该协议来赢得消费者的信任,但却又一次又一次的对他们实施网络钓鱼攻击。
1231 0