网易首页 > 网易科技 > 网易科技 > 正文

巨头怼巨头 谷歌封杀赛门铁克证书背后的恩怨情仇

0
分享至

(原标题:巨头怼巨头,谷歌封杀赛门铁克证书背后的恩怨情仇)

本文作者谢幺,雷锋网网络安全作者,公众号:宅客频道

近日,互联网界一场关乎权威、信任、制裁的大战拉开序幕,谷歌赛门铁克开撕,巨头怼巨头 。(不太了解赛门铁克(Symantec)的请自行谷歌)

GoogleChrome说:

由于赛门铁克CA(证书签发机构)签发了3万多个有问题的证书,所以我们将逐步减少对赛门铁克证书的信任。

简而言之就是:

封杀!

赛门铁克CA为网站颁发证书,

谷歌却说他的证书有问题不可信,

这已经是个原(da)则(lian)问题了。

【一个老梗】

打个不严谨的比方,

一个很有声望的教授经常为学生写推荐信,

推荐学生去知名公司上班,

这时忽然

有个知名的大公司跳出来说:“

这教授推荐的人不行啊,

三观不正能力不行,

完全是瞎搞!”

然后列举了许多他胡乱举荐的例子,

让教授的公信力瞬间大打折扣,

其他公司也不敢要他推荐的学生了。

谷歌就是这个跳出来的公司,

赛门铁克就是写举荐信的教授。

浏览器和CA的相爱相杀

要了解此次谷歌和赛门铁克互撕事件背后的利害关系,还得从 CA证书的原理来说起。我们平时使用浏览器时,经常看到一个绿色的小锁,它表明你进入的是真的,而不是伪造的网站,并且所有通信都会基于证书来进行加密。

CA机构给网站颁发证书(证书签发机构,简称“CA”),浏览器则会通过一些加密、哈希算法验证证书是否有效,最后告诉用户。

据雷锋网所知,证书一般分成三类: DV、OV 、和 EV ,加密效果都是一样的,区别在于:

  • DV(Domain Validation),面向个体用户,安全体系相对较弱,验证方式就是向 whois 信息中的邮箱发送邮件,按照邮件内容进行验证即可通过;

  • OV(Organization Validation),面向企业用户,证书在 DV 证书验证的基础上,还需要公司的授权,CA通过拨打信息库中公司的电话来确认;

  • EV(Extended Validation),URL 地址栏展示了注册公司的信息,这类证书的申请除了以上两个确认外,需要公司提供金融机构的开户许可证,要求十分严格。

  • OV 和 EV 证书相当昂贵。

那么问题来了,CA机构掌握“生杀大权”,如何颁发证书全凭他说了算,浏览器只是一个验证的角色。万一 CA胡乱颁发证书怎么办?又或者,如果CA机构被黑客入侵导致证书泄露,造成了问题怎么办?

对于大多数普通用户来说,一旦网站出现问题,他们只会认为:浏览器告诉我这个网站是可信的,可是我被黑了,浏览器骗了我,浏览器有问题!

CA开心地卖证书赚钱,出了问题浏览器厂商也要背锅。于是市场份额最大的 Chrome 开始了“找茬”之路。此次谷歌和数字证书领域的老大哥赛门铁克交手,也并不是第一次。

你出问题,我就找茬

2011年3月,证书市场份额前列的科摩多(Comodo)公司遭黑客入侵,七个Web域共9个数字证书被窃,包括:mail.google.com、addons.mozilla.org 和 login.yahoo.com 等。当时有人称那次事件为“CA版的 911攻击。”

同年,荷兰的 CA机构 DigiNotar 同样遭到了黑客入侵,颁发了大量的伪造证书。由于这些伪造证书,数百万用户遭到了中间人攻击。

这些事件给人们敲响了警钟,结束了人们盲目信任CA的时代,也为谷歌之后的一系列动作埋下了伏笔。

2013年“棱镜门事件”爆发,斯诺登泄露的文件中透露:美国国家安全局就利用一些 CA颁发的伪造SSL证书,截取和破解了大量 HTTPS 加密网络会话。

谷歌再也坐不住了,同年便发起了证书透明度政策(Certificate Transparency,简称CT)。这一政策的目标是提供一个开放的审计和监控系统,让任何域名所有者或者 CA确定证书是否被错误签发,或者被恶意使用,从而提高HTTPS网站的安全性。

这个计划具体是这么来做的:

要求CA公开其颁发的每一个数字证书的数据,并将其记录到证书日志中。


这个项目并没有替代传统的CA的验证程序,但是谷歌起到了一个监督CA的作用,用户可以随时查询来确保自己的证书是独一无二的,没别人在使用你的证书,或者伪造你的证书。


证书透明度将让人们可以快速地识别出被错误或者恶意颁发的数字证书,以此来缓解可能会出现的安全问题,例如中间人攻击。

之后的几年里,证书透明度系统和监控服务也确实帮助了不少网站检测出了伪造证书,比如帮助 facebook团队发现了不少伪造其证书的子域名网站。

从那时开始,浏览器厂商和 CA机构之间的其妙关系就开始导致了更多事情。

和赛门铁克交手

2015年9月和10月,Google 称发现赛门铁克旗下的 Thawte 未经同意签发了众多域名的数千个证书,其中包括Google旗下的域名和不存在的域名。

赛门铁克当时的解释是:“那批证书只是一个测试证书,仅测试一天就吊销了,没有泄露出去也没有影响到用户” 。赛门铁克随后还是炒掉了相关的雇员。

然而这一系列动作并没有改变谷歌的对此事的决策。

2015年12月,Google发布公告称Chrome、Android及其他Google产品将不再信任赛门铁克(Symantec)旗下的"Class 3 Public Primary CA"根证书。

中国沃通遭众浏览器“群殴”

2016年1月1日,各大浏览器厂商开始停止接受一些用陈旧的SHA-1 算法进行签名的证书,因为SHA-1算法已经被证实可破解,伪造证书的成本比较低。

为了规避 SHA-1停用策略,

沃通将证书的签发时间倒填成2015年12月份。但是很快就被Mozilla 基金会发现,然后:

  • Mozilla基金会 (火狐浏览器)决定沃通和其旗下StarSSL签发的证书;

  • 苹果将沃通的根证书从证书存储库中移除;

  • Chrome 56 开始,不再信任沃通及被其收购的 StartCom 于 2016 年 10 月 21 日之后所颁发的证书,直到最终完全移除对这两个 CA的信任!

在推动证书的升级、机制的优化方面,浏览器厂商显得更加积极主动。谷歌对CA机构的公开催促就是最好的证明。

2016年10月,谷歌通过公开邮件组发布公告:

2017年10月后签发的所有公开信任的网站SSL证书将遵守Chrome的证书透明度政策,以获得Chrome的信任。

平衡将要打破?

谷歌似乎也发现自己招惹的CA机构越来越多了,但是他们干脆一不做二不休,自己来做CA。

2017年1月26日,谷歌宣布,为了能够更快速地处理Google 产品的SSL/TLS 的证书需求,谷歌将建立自己的ROOT CA(根证书颁发机构)。

当时,这一做法便引来了许多网友的质疑:“Google 又做浏览器又做CA,这样真的好吗?”

谷歌手握全球覆盖率最高的浏览器Chrome,并在CAB forum国际标准组织中扮演重要角色,掌握着全球CA机构的生杀大权,拥有不信任任意一家CA根证书的权利,如今又建立自己的CA机构。这可能会使全球浏览器和CA市场的格局发生显著变化。

回到此次谷歌和赛门铁克对撕事件:

谷歌称发现赛门铁克2015年曾误发了超过3万个证书。

赛门铁克则回应那次误发的数量只有127个,谷歌在夸大其词。

在雷锋网(公众号:雷锋网)编辑看来,具体的数字对于整体的局势来说其实并不重要,因为不会改变双方对于证书信任问题的对立关系。

赛门铁克此次表示,所有大型的CA都发生过 SSL / TLS 证书误发的事件,但Google却不知为何专门把赛门铁克挑出来。

Mozilla基金会(火狐浏览器) 最近也在考虑对赛门铁克进行制裁,并可能和Google的行动保持一致。

显然,在CA这件事上,谷歌背后有 Mozilla、Opera 等众多浏览器供应商,赛门铁克的背后也是众多CA机构。只要信任、安全的问题依然存在,这一系列的争端、对立未来也必将将延续下去。但无论如何,

加密算法更迭、机制更加透明……这些事情确确实实在发生,我们普通用户总是受益的一方。

相关推荐
热点推荐
独家|突然“跑路”的瑞丰达:重仓新三板公司,股东一个月前接连“撤退”

独家|突然“跑路”的瑞丰达:重仓新三板公司,股东一个月前接连“撤退”

第一财经资讯
2024-05-11 14:22:13
拜登要气炸了!刚刚,英国巨头正式官宣,这是给华为送助攻?

拜登要气炸了!刚刚,英国巨头正式官宣,这是给华为送助攻?

小马哥谈体育
2024-05-11 17:04:31
靠华为逆袭!中国半导体现状:7nm及其以下芯片生产仍困难,发力10-28nm等成熟制程

靠华为逆袭!中国半导体现状:7nm及其以下芯片生产仍困难,发力10-28nm等成熟制程

和讯网
2024-05-10 09:30:41
陈梦4-2力克孙颖莎,大满贯赛6连胜夺冠,荣获2000积分,47万奖金

陈梦4-2力克孙颖莎,大满贯赛6连胜夺冠,荣获2000积分,47万奖金

乒谈
2024-05-11 19:57:21
普京还没到中国,俄罗斯一夜变天!高层全部到齐,俄内部大换血?

普京还没到中国,俄罗斯一夜变天!高层全部到齐,俄内部大换血?

星辰故事屋
2024-05-10 19:14:15
有人发声呼吁成都恢复限购政策,称现有政策“极大伤害了权益”,曾把买房资格当作荣耀

有人发声呼吁成都恢复限购政策,称现有政策“极大伤害了权益”,曾把买房资格当作荣耀

可达鸭面面观
2024-05-11 18:58:01
网友总结高亚麟4次转账的3个特点,太渣了

网友总结高亚麟4次转账的3个特点,太渣了

飞哥AI矩阵
2024-05-11 15:41:25
逆天了,乌克兰这是怎么做到的?

逆天了,乌克兰这是怎么做到的?

听风听你
2024-05-11 10:58:59
“并购王”任建新退休6年后落马!两度担任其助理的杨兴强同时被查

“并购王”任建新退休6年后落马!两度担任其助理的杨兴强同时被查

政知新媒体
2024-05-11 19:07:47
亚冠决赛首回合:84分钟绝杀,2-1逆转,山东泰山苦主胜西亚劲旅

亚冠决赛首回合:84分钟绝杀,2-1逆转,山东泰山苦主胜西亚劲旅

侧身凌空斩
2024-05-11 20:02:13
68岁努尔哈赤早上刚死,34岁皇太极晚上就给36岁阿巴亥送弓箭

68岁努尔哈赤早上刚死,34岁皇太极晚上就给36岁阿巴亥送弓箭

百年历史老号
2024-05-10 16:48:47
一篇神文:在一个县城或县级市,正处级干部的生活是怎样的?简直太真实了!

一篇神文:在一个县城或县级市,正处级干部的生活是怎样的?简直太真实了!

老郭在学习
2024-05-11 16:29:34
以色列代表警告联合国,若同意巴勒斯坦成为正式会员国,美国将停止资助联合国

以色列代表警告联合国,若同意巴勒斯坦成为正式会员国,美国将停止资助联合国

封面新闻
2024-05-10 11:22:57
乌克兰第二大城市爆发大规模地面战斗,分析人士:俄开辟新战线旨在建立缓冲区

乌克兰第二大城市爆发大规模地面战斗,分析人士:俄开辟新战线旨在建立缓冲区

澎湃新闻
2024-05-11 14:26:34
知名服装品牌公司曝出被申请破产清算,张雨绮前夫为创始人

知名服装品牌公司曝出被申请破产清算,张雨绮前夫为创始人

红星新闻
2024-05-11 17:50:18
朴槿惠:打不倒的女人,65岁下台入狱,72岁精心打扮还出书

朴槿惠:打不倒的女人,65岁下台入狱,72岁精心打扮还出书

通文知史
2024-05-10 18:35:02
燃气,高铁之后,广州水费宣布上涨31%,窟窿靠我们填?

燃气,高铁之后,广州水费宣布上涨31%,窟窿靠我们填?

财话连篇
2024-05-11 11:52:08
南通大巴车相撞后续:曝有1女孩已去世,妈妈悲痛发声令人泪目

南通大巴车相撞后续:曝有1女孩已去世,妈妈悲痛发声令人泪目

180°视角
2024-05-11 17:45:22
60岁女人再过夫妻生活,是怎么样的感受,几位女人说出了真心话!

60岁女人再过夫妻生活,是怎么样的感受,几位女人说出了真心话!

小阿眭说说吖
2024-04-15 15:28:32
外贸订单去哪了?低中高端市场全面崩溃,未来只能依赖国内消费?

外贸订单去哪了?低中高端市场全面崩溃,未来只能依赖国内消费?

庞明说财经
2024-05-11 11:15:26
2024-05-11 20:24:49

科技要闻

苹果高管体验ChatGPT后恐惧,砍掉汽车项目

头条要闻

教师多次被要求修改学生成绩 学院称学生家长"有背景"

头条要闻

教师多次被要求修改学生成绩 学院称学生家长"有背景"

体育要闻

你可曾听过,40岁“亚洲一叔”的传说

娱乐要闻

《歌手2024》首播排名出了,那英第三

财经要闻

周鸿祎的放贷生意:为金融机构兜底催债

汽车要闻

e平台3.0 Evo首款车型 海狮07EV有啥不同

态度原创

亲子
游戏
教育
数码
公开课

亲子要闻

第二次当妈妈,幸福感满满!孕期50件好物清单全分享

爆Switch2将配备12GB内存和256GB储存、还有麦克风支持语音交互

教育要闻

篮中取鸡蛋,每次取出一半,一共取了4次,剩3个鸡蛋,原来有几个

数码要闻

2999元就能买到老战皇12900H的轻薄本,性价比还是割韭菜?

公开课

父亲年龄越大孩子越不聪明?

无障碍浏览 进入关怀版
×