Facebook和Cloudflare警告道:上千万用户将无法访问只使用SHA-2签名证书的HTTPS网站。2016年-2017年是SHA-1算法的缓冲期。2017年开始CA机构将不能颁发含有sha-1

算法的数字签名证书。

  • 作者:nana来源:安全牛|2015-12-15 10:15

  • 分享

Facebook和Cloudflare警告道:上千万用户将无法访问只使用SHA-2签名证书的HTTPS网站。

如果这些网站只使用SHA-2哈希算法进行签名的数字证书,数千万Web用户将再也无法通过HTTPS协议访问这些站点。

该警告来自Facebook和CloudFlare,原因是浏览器厂商在考虑加快老旧又易受攻击的SHA-1函数的退休。

这两家公司已经在他们的站点上部署了支持SHA-1证书的机制,面向的是不支持SHA-2但仍在世界某些地方广泛使用的老版浏览器和操作系统。

这些老旧系统包括Windows XP SP3以前的Windows版本、安卓2.3(姜饼)以前的版本和任何依赖OpenSSL 0.9.8进行加密通信的应用。

SHA-1 (安全散列(哈希)算法1)可追溯至1995年,在2008年研究人员发现用更老的MD5函数进行签名的证书能被伪造之后,就成为了SSL/TLS证书签名的默认选项。

SHA-1本身在理论上也是可被攻破的, 但针对它的攻击可行性依赖于可用的计算能力。2012年,著名密码研究专家布鲁斯·施奈尔估计:如果使用商业云计算服务进行,可行的SHA-1攻击在 2015年的成本将达到70万美元,到了2018年可能将耗费17.3万美元,这是在犯罪集团的承受范围之内的。

因此,CA浏览器论坛(CA/B论坛),一个由证书颁发机构和浏览器厂商组成的数字证书使用和保障指南设置的组织,决定从2016年1月1日起 SHA-1签名的证书不应该再被颁发。浏览器厂商也决定,现有SHA-1证书将从2017年1月1日起不再被他们的浏览器所信任——即使浏览器并没有专门 设置从那时起将这些证书作废。

然而,在10月份,一组研究人员展示了突破SHA-1的新方法,比之前预期的攻击成本的降低更快了一些。这一事件促使像Mozilla和微软这样的浏览器厂商开始考虑要不要将SHA-1证书在他们产品中的退休时限更提前一些。

为让用户仍能继续访问他们的在线资产,继续使用SHA-1的HTTPS站点主人(大约有100万,包括了流量最大的14万站点中的大约1/6),便处于要拿到用SHA-2签名的新证书的压力之下了。

不过,CloudFlare的研究人员指出,这一问题的实质,是目前访问HTTPS服务的用户中有1.69%是从不支持SHA-2的浏览器和操作系统访问的。

从百分比上看,这一数字似乎不大,但那可是3.7千万人,而且其中大多数分布在“世界上最穷、最受压迫、最饱受战争蹂躏的国家。”CloudFlare首席执行官马修·普林斯周三在一篇博客文章中说。

根据CloudFlare的数据,SHA-2支持率最低的十大国家是:中国(6.08%)、喀麦隆(5.39%)、也门(5.25%)、苏丹 (4.69%)、埃及(4.85%)、利比亚(4.83%)、象牙海岸(4.67%)、尼泊尔(4.52%)、加纳(4.42%)和尼日利亚 (4.32%)。前25的国家名单中包括了来自非洲、中东、亚洲和中南美洲的其他国家。

“换句话说,今年12月31号之后,最脆弱的最需要加密保护的那部分互联网用户将被从加密网络中断开。”CloudFlare研究人员称,“而不幸的是,如果我们想再增加20亿互联网用户,他们中的许多人会用二手安卓机上线。因此,这一问题短期内得不到解决。”

Facebook提出了相同的问题,估测当前在用的浏览器中3%~7%不支持SHA-256,也就是SHA-2。

“这些人的分布很不均衡,大部分集中在发展中国家,在这些国家中最有可能的结果就是,希望延伸至目标用户群的政府、公司企业和非政府组织的HTTPS部署遭遇严重的倒退。”Facebook首席安全官阿列克斯·斯塔莫斯在周三发表的一篇博客文章中说。

Facebook已经通过建立基于用户使用的浏览器自动切换证书的机制解决了这个问题。在Facebook的机制下,当代浏览器可以使用SHA-2证书而其他更老版本的浏览器则会收到用SHA-1签名的证书。

这一措施使得浏览器厂商可以继续执行他们在明年取消对SHA-1证书支持的计划,而站点也可以服务那些使用不太可能被升级的老旧设备访问的用户。

Facebook已将其证书切换机制作为Proxygen HTTP库项目的一部分在BSD许可协议下开源了。这意味着其他开发者也能在他们自己的项目和TLS代理中使用这一机制。

运营内容分发网络以优化和保护其客户站点的CloudFlare 为其付费用户启动了自动SHA-1回退服务。如果自己愿意的话,公司和企业客户可以关闭这一功能,高级用户则将在今年年底能够拥有相同的功能。

Facebook和CloudFlare并不是唯一这样做的企业,中国互联网企业阿里巴巴在它的许多网站上也开始回避SHA-1的使用。鉴于中国有数量庞大的互联网用户使用缺乏SHA-2支持的浏览器访问网络,阿里巴巴做出此决策不足为怪。

Facebook和CloudFlare想做得更进一步。他们敦促CA/B论坛建立新的证书类型——遗留验证证书(LV证书),这类证书中仍可使用SHA-1签名。

这类证书可以在现有SHA-1证书退休日期之后发放给那些能证明自己为当代浏览器使用当代证书和协议而仅仅为遗留浏览器回退到LV证书的组织。

转载于:https://www.cnblogs.com/cioliuguilan/p/5724685.html

SHA-1退休:数千万用户通向加密网站之路被阻相关推荐

  1. 映客上云 助力《疫战到底》系列课程吸引数千万用户观看

    云栖号案例库:[点击查看更多上云案例] 不知道怎么上云?看云栖号案例库,了解不同行业不同发展阶段的上云方案,助力你上云决策! 公司介绍 北京蜜莱坞网络科技有限公司旗下的映客直播是中国领先的移动端直播平 ...

  2. 一起作业网刘畅:千万用户背后的艰辛创业路

    梯子网的失败使得K12平台类产品这样的重模式能否走得通又一次成为外界讨论重点.12月17日,比梯子网成立时间早两年的一起作业网用户数突破1千万,其创始人兼CEO刘畅用数据来证明一起作业网的每一个阶段的 ...

  3. 与guacamole服务器的网络不稳定,Apache Guacamole安全漏洞影响数千万用户 - 嘶吼 RoarTalk – 回归最本质的信息安全,互联网安全新媒体,4hou.com...

    Apache Guacamole 是由多个模块组成的开源的无客户端的远程桌面网关,它支持VNC,RDP,SSH等标准协议.常被系统管理员用来远程访问和管理Windows和Linux 机器.当安装到企业 ...

  4. Apache OpenOffice 漏洞使数千万用户易受代码执行攻击

     聚焦源代码安全,网罗国内外最新资讯! 编译:代码卫士 Apache OpenOffice 中存在一个缓冲区溢出漏洞,可被用于在使用恶意文档的目标机器上执行任意代码. 该漏洞的编号是CVE-2021- ...

  5. 数千万智能手机集体脱机?罪魁祸首是……

    近日,瑞典跨国网络和电信公司爱立信由于使用了过期的安全证书而导致客户大量服务中断,这一事件直接影响了全球数千万用户的网络连接.12月6日,国际电信运营商O2和SoftBank(分别在英国和日本)成为这 ...

  6. 二月AI战疫丨百度大脑加推多项AI软硬能力,赋能数千家企业超千万用户

    自新冠肺炎疫情发生以来,百度持续运用AI.大数据等前沿技术,支援着疫情的防控.从成立疫情及公共卫生安全攻坚专项基金.提供人工智能技术支持和亿级计算资源配套,到百度地图等人工智能.大数据产品为疫情科学管 ...

  7. 数千万聊天用户遇到挂马危险--BlueSkyCat ActiveX远程代码执行漏洞

    数千万聊天用户遇到挂马危险--BlueSkyCat ActiveX远程代码执行漏洞 文章提交:CodeAuditLabs (vulnhunt_at_gmail.com) CAL-20070730-1 ...

  8. 用户密码加密存储十问十答,一文说透密码安全存储

    点击上方"方志朋",选择"设为星标" 回复"666"获取新整理的面试文章 作者 | 程序员赵鑫 来源 | cnblogs.com/xinzh ...

  9. Facebook 又摊上事了,数亿用户被波及!

    继轰动全球的数据泄露丑闻后,Facebook又身陷安全疑云.近日据外媒报道,数亿Facebook用户的密码一直用明文储存,数千名Facebook员工都可查询到!某些情况下,密码甚至可以追溯到2012年 ...

最新文章

  1. Linux下同步模式、异步模式、阻塞调用、非阻塞调用总结
  2. WPF入门(六)样式Style
  3. iconfont 图标转为字体_iconfont字体图标的使用方法--超简单!
  4. MySQL入门 (四) : JOIN 与UNION 查询
  5. android触屏设备event模拟,android 使用命令模拟点击 滑动
  6. 分布式系统关注点(3)——过去这几十年,分布式系统的「数据一致性」精华都在这了!...
  7. 调用发票管理系统的方法2
  8. matlab魔方矩阵有哪些,关于matlab 魔方矩阵的1、用前100个自然数创建一个10阶的魔方矩阵,求出每行、每列、所有对角线元素的和,再将矩阵...
  9. ftp下载工具 免费,7大值得推荐的免费版ftp下载工具
  10. 计算机还原默认的配置,每次开电脑bios会恢复默认设置怎么办实测解决
  11. 使用python将pdf文件转化为word文件
  12. Cesium隐藏太阳、月亮、大气【图说GIS】
  13. 苹果手机怎么关闭自动调节亮度_怪不得手机总是耗电快,原来是这几个设置没关闭,看完涨知识了...
  14. 四层负载均衡 动静分离和资源分离 Rewrite rewrite伪静态实例
  15. 倒车入库技巧图解,不想过关都难!----fwqlzz love is for ever
  16. ios上safari的事件模型(一)
  17. esclip直接快捷键构造函数_IntelliJ Idea 常用快捷键
  18. Android 仿照微信查看大图
  19. 王峻涛: 传统B2C企业(指纯网络型B2C企业)错过黄金时期,传统企业将是电子商务未来赢家
  20. uniapp导航切换(一个页面可以切换3个子页面)

热门文章

  1. 4修改初始值_Java基础篇4——循环
  2. python3.5安装pip_pip和pip3 – 都指向python3.5?
  3. c语言二叉树的还原,由中序遍历和层次遍历还原二叉树。C语言实现
  4. exists的用法 python_5 年 Python ,总结的 10 条 Python 使用技巧
  5. mysql的join语句使用_在MySQL中使用JOIN语句进行连接操作的详细教程
  6. springboot生成包含特定数字_面试必问 —— Spring Boot 是如何实现自动配置的?
  7. linux系统命令行基础知识点
  8. 飞机大战-控制玩家飞机左右移动
  9. 揭秘:高盛交易员赚取10亿美元利润的神秘“利器”终于公开了
  10. 派对屋3000效果器怎样调试_怎样测试自己的信用卡是否进了小黑屋