再过不久,最重要的网络密钥之一将会首次被更改。

互联网域名管理机构 ICANN 近日将会更改域名系统 DNS(也叫作互联网的“号码簿”)中,信任密钥长链中的第一个密钥对。

这个密钥对保证了当一个网络用户试图访问一个网页时,他可以准确地被引到这个网页地址。如果没有这个密钥对,用户可能会被引导到一个黑客制作的诈骗网址上,比如窃取信息的钓鱼网站。

ICANN 的研究副主席 Matt Larson 说:“ICANN 想要在对这个密钥的运作上变得非常透明,因为获得社会对其的信任十分重要。”

图为 ICANN 研究副主席 Matt Larson,摄影:Kim Davies/Flickr

DNS 将易于记忆的域名(如 Google.com)翻译成他们的数字化 IP 地址,这样计算机便可以由此访问该网址。但是DNS的建立并未考虑安全性。Larson 解释道:“最初建立域名系统的时候,网络还是一个相对友好的地方,所以当时并没有过多地考虑到安全性。”结果,安全性的缺乏导致了所谓的域名服务器缓存污染(DNS cache pollution)和域名服务器欺骗(DNS spoofing)问题——当一个服务器在互联网“号码薄”中查找时,被强制跳转到一个错误的 IP 地址,流量也因此被引到其他的地方,比如一个黑客控制的恶意网站。

为了解决这个问题,很多域名使用了 DNS 安全扩展(DNSSEC)。在DNSSEC下,加密密钥保证了DNS数据拥有正确的来源。如果在传输过程中有不可靠的信息出现,并且加密签名没有出现,浏览器会自动挑转到一个错误提示而不是被引到一个错误的网站。但是 DNSSEC 不为网页上的数据加密,只是另用户知晓正在访问的网站是否合法,因为前者是 SSL 或 TLS 等网络协议的工作。

在 2010 年,ICANN 与其他一些组织引进了 DNSSEC 来保护互联网的 DNS 顶层,即 DNS 根区域。密钥的层级控制了 DNSSEC 认证的过程,密钥的不同部分负责系统的不同阶段。根区域的顶层部分由 ICANN 管理,控制不同顶级域名的算子(比如 .com),其他部分则管理者个体域名(比如 MyWebsite.com)。

“如果你拥有了这个密钥,你将可以改变巨量网络流量的方向。”

在这个结构中,每个组织拥有自己的密钥来制作签名,并且必须对其下实体签署这个密钥。所以,对于 MyWebsite.com, .com 会签署 MyWebsite.com 的密钥,同时根区域会签署 .com 的密钥。当访问一个网页时,在计算机加载网页之前,这个信息检查过程几乎可以一瞬间完成。

并不是所有人都使用 DNSSEC,但是使用人数在逐年上升:康卡斯特公司(Comcast)在 2012 年为其客户开放了 DNSSEC,2013年,谷歌自己的 DNS 服务器开始全力支持 DNSSEC。

这个链系顶层的密钥对,或者说是根区域的签名密钥,就是文章开头所说的 ICANN 要首次更改的密钥。

Shutterstock

Larson 说:“如果你拥有了这个密钥,并且创造出你自己的根区域版本,你就可以重新引导巨量网络流量的方向。我们想要更改这个密钥,以保证网络安全能‘免疫’。”这就像是为了以防数据被攻击,我们会更改密码,经常更改密码是一个标准的安全惯则。

互联网结构委员会(IAB)的主席 Andrew Sullivan 说,目前存在一种逻辑可能 ,即某些人在我们不知道的情况下破坏网络安全密钥。但他也强调,我们也没有理由相信这个密钥已经泄露了。

确实,ICANN使用了一些特别的安全措施,并且认为其潜在的威胁可能是国家层面的。在其季度会议上,全世界所谓的“密码主管”在通过物理和数字安全区域后,聚集到同一个密钥管理设备中。

在 DNS 安全领域走在前列的知名安全专家 Dan Kaminsky 说:“为根区域提供一个体量更大的密钥十分关键,我不想看到任何阻止它的事情发生。”另一个导致更改密钥的原因在于体量的增大,从 1024 比特增加到2048比特。随着时间的推移,计算能力逐渐增强,破坏密钥的可能虽低,却也在上升中。

ICANN 希望在一个较为稳定的时间做出这个更改,而不是贸然行动,以免密钥失去抵抗力。

Larson 说:“我们希望一切恢复正常,没有任何紧急事件发生的时候再启动这个程序。”这样一来,就算是以后忽然不小心被一个演员掌管了这个密钥,至少 ICANN 会比他更加懂得这个过程是如何运行的。

今年 10 月,ICANN 会在位于美国东海岸的一个超级安全密钥管理设备中产生一个新的加密密钥对。密钥对的一半将是私密的,归由 ICANN 保管,另一半则对外公开。互联网服务供应者、硬件制造商和 Linux 开发者需要密钥的公开部分来使他们的软件恰当地连接到网站。

在 2017 年第一季度,将会有两名 ICANN 的员工把加密密钥文件的副本存储在一个智能卡上,并乘坐公共交通工具运送到美国西海岸。最终,密钥的公开部分将分发到世界各个组织手中。

总之,这个更正过程会持续大约两年。Larson 说 DNS 的新密钥会在 2017 年 7 月 11 日首次出现。在 2017 年 10 月,新密钥就可以用了制作签名。

及时的将这个更改信息宣传出去是一个主要问题。虽然很多大的组织会持续关注这个即将到来的改变。但是正如 Sullivan 所说,可能还会有一些硬件会因这个改变而被搁置,比如路由器或者防火墙设备,它们可能会错过这个更正,因而必须进行手动更新。

对媒体发声是一种传播信息的方式,但是对密钥更改的公开化也引发了网络基础设施建设中非常重要的问题:信任。Sullivan 说:“因为互联网是社交网络的网络,它都是自发的。人们如果不能从中获取一些价值的话,他们根本就不会使用它。”DNSSEC和其他认证也许看上去是完完全全地技术解决办法,但说到底,他们还是依赖于人类信任的脆弱性而建立的系统。

而实际上,没有人可以确切地知道 ICANN 的密钥是否会被泄露。

本文作者: 何忞
本文转自雷锋网禁止二次转载, 原文链接

30亿网民坐稳啦!互联网之门将要换钥匙相关推荐

  1. “《正在爆发的互联网革命》——30余位互联网大腕一致推荐,3.5亿网民必看!”

    <正在爆发的互联网革命>--3.5亿网民必看的一本书 30余位互联网大腕.100余家网站.报纸.杂志.电台.电视台鼎力推荐 1. 为何偷菜.抢车位这样的无聊小游戏能让无数智商正常的人痴迷? ...

  2. 《正在爆发的互联网革命》——30余位互联网大腕一致推荐,3.5亿网民必看!...

    <正在爆发的互联网革命>--3.5亿网民必看的一本书 30余位互联网大腕.100余家网站.报纸.杂志.电台.电视台鼎力推荐 1. 为何偷菜.抢车位这样的无聊小游戏能让无数智商正常的人痴迷? ...

  3. “《正在爆发的互联网革命》——30余位互联网大腕一致推荐,3.5亿网民必看!”...

    [align=center]<正在爆发的互联网革命>--3.5亿网民必看的一本书[/align]30[/color]余位互联网大腕.[color=red]100[/color]余家网站.报 ...

  4. 《正在爆发的互联网革命》(3.5亿网民必读,30余位互联网大腕一致推荐)

    <正在爆发的互联网革命> 30 余位互联网大腕, 100 余家网站.报纸.电视.电台鼎力推荐 迎接全球互联网的第三次SNS 革命 作者:西门柳上 / 马国良 / 刘清华 ISBN: 978 ...

  5. 6天30亿:互联网+电影有哪些问题和机会

    文章讲的是6天30亿:互联网+电影有哪些问题和机会,如果不是在网上提前买好了电影票,相信很多人春节期间在二三线城市根本买不到电影票.在子超的老家邯郸,很多情侣辗转了几个电影院,都没有票卖,这样的事情竟 ...

  6. DB-Engines 9月数据库排名:ClickHouse一路猛冲,Redis坐稳第7

    导读:DB-Engines最近发布了2020年9月份的数据库排名.该网站根据数据库管理系统的受欢迎程度对其进行排名,实时统计了358种数据库的排名指数. 来源:华章计算机(hzbook_jsj) DB ...

  7. 京东坐稳全渠道最大家电零售商之位,苏宁怼京东815恐无成效

    8月15日,京东815周年庆正式拉开了帷幕,和往年的这个时间一样,电商行业又开始热闹起来------8月15日凌晨,苏宁易购总裁侯恩龙在微头条上发布了一则消息,内容如下:"刚收到苏宁易购线上 ...

  8. 营增利降的美年健康,还能坐稳“民营体检第一股”吗?

    文| 螳螂观察 作者| 青月 "人鱼线.马甲线,我想要!腰间的赘肉咔咔掉!" 刘畊宏当属近期最热门的新晋网红,据"新抖数据"显示,刘畊宏的抖音账号仅在4月14日 ...

  9. DB-Engines 9月数据库排名:ClickHouse一路猛冲,Redis坐稳第七(文末送书福利)

    来源:华章计算机(hzbook_jsj) 转载请标明出处 DB-Engines最近发布了2020年9月份的数据库排名.该网站根据数据库管理系统的受欢迎程度对其进行排名,实时统计了358种数据库的排名指 ...

最新文章

  1. 阿里云安全肖力:安全基础建设是企业数字化转型的基石
  2. 灰鸽子敢说自己不是病毒?
  3. 使用SSM开发一个校友联络的平台系统
  4. Kdevelop的安装-2种方法
  5. MAT之SVM:SVM之分类预测根据已有大量数据集案例,输入已有病例的特征向量实现乳腺癌诊断高准确率预测
  6. 面试题:谈谈你对hibernate的理解
  7. php 生成wsdl工具,php中使用zendstudio 12为soapserver生成wsdl文件
  8. 【转】CMMI环境下,该如何实施Agile?
  9. 软件设计师 - 超键、无损连接、函数依赖
  10. Web UI自动化测试之元素定位
  11. C,LINUX,数据结构部分
  12. java设置窗体图标_在java中怎么设置窗体的图标?详细步骤图解
  13. 外交部称扣押日本公司船舶只是一起个案
  14. Python爬取QQ空间日志及说说
  15. 苹果手机7P ios14 nfc怎么复制门禁卡
  16. 想学大数据?先看完这几本书再说
  17. 第1章 当我们谈论算法的时候,我们在谈论什么?
  18. 全国计算机软考中级哪个科目最简单,软考中级哪个科目比较容易考?
  19. linux 打印网卡与IP对应列表
  20. 《SVN宇宙版教程》:第五章 TortoiseSVN中Repo-browser介绍

热门文章

  1. 第一次有人把 5G 讲的这么简单明了
  2. #185. [NOIP2016 提高组] 蚯蚓题解
  3. 小伙伴们-GO-带你揭开Linux的神秘面纱
  4. docker运行分布式搜索引擎ES容器max virtual memory areas vm.max_map_count [65530] is too low, increase to at leas
  5. typora脚注的快捷键
  6. 微软仍计划在2017年发布两次Windows 10系统升级
  7. cocos 设置canvas透明导致 正常节点透明度设置效果异常
  8. 论文阅读:GMAN: A Graph Multi-Attention Network for Traffic Prediction
  9. html在线弹幕,HTML5 弹幕
  10. 66 道前端算法面试题附思路分析助你查漏补缺