开发者社区> 问答> 正文

Google宣布攻破SHA1加密算法,Aliyun的认证系统中还有不少采用HMAC-SHA1的,有计划变动吗

Aliyun的认证系统中还有不少HMAC-SHA1的,比如MQTT认证。
感觉就有不少安全风险了,有计划变动吗?

展开
收起
raofr 2017-02-28 13:01:16 2970 0
2 条回答
写回答
取消 提交回答
  • ShA1证书都过期了吧

    2019-07-17 20:51:12
    赞同 展开评论 打赏
  • 至少15年时就针对解决过这个问题,现状不太清楚。

    主要问题在于windows xp系统,其它高版本操作系统均已支持SHA256。由于目前国内尚有部分XP SP2系统用户,且数量无法预估,因此我们需要保留对SHA1的支持,但是对于高版本系统需要使用SHA256而非SHA1。

    当时的方案是,需要openssl同时支持一个域名三张证书,分别为(SHA1+RSA、SHA256+RSA、SHA256+ECDSA),会话协商过程根据客户端使用的cipher suites来返回不同的证书。

    2019-07-17 20:51:12
    赞同 展开评论 打赏
问答分类:
问答地址:
问答排行榜
最热
最新

相关电子书

更多
低代码开发师(初级)实战教程 立即下载
冬季实战营第三期:MySQL数据库进阶实战 立即下载
阿里巴巴DevOps 最佳实践手册 立即下载

相关实验场景

更多