移动端 | 加入收藏 | 设为首页 | 最新ss | 赞助本站 | RSS
 

freefq.comfree——免费、自由fq——翻墙

困在墙内,请发邮件到freefqcom#gmail.com获得最新免费翻墙方法!
您当前的位置:首页 > 网络安全

聊聊“沃通/WoSign”的那些破事儿

时间:2016-09-10  来源:编程随想的博客  作者:编程随想 条评论

老流氓 CNNIC 的接班人——聊聊“沃通/WoSign”的那些破事儿oqn免费翻墙网

文章目录oqn免费翻墙网
★“沃通”是个啥玩意儿?oqn免费翻墙网
★“CA 的重要性”以及“不靠谱 CA 的危险性”oqn免费翻墙网
★为啥说“沃通是非常【不】靠谱的 CA”?oqn免费翻墙网
★“沃通”与“StartCom”的关系oqn免费翻墙网
★“沃通”的其它破事儿oqn免费翻墙网
★据说 Mozilla 准备采取行动了oqn免费翻墙网
★大伙儿的应对策略oqn免费翻墙网

 oqn免费翻墙网

最近两周,看到了很多关于沃通的丑闻,再加上也有热心读者建议俺聊聊此事。今天特来发一篇抹黑沃通的博文 :)oqn免费翻墙网
oqn免费翻墙网

★“沃通”是个啥玩意儿?

oqn免费翻墙网
“沃通”,洋名叫做“WoSign”。简而言之,是咱们天朝的一家数字证书颁发机构。(“数字证书颁发机构”,洋文简称“CA”。为了打字省力,本文以下部分用 CA 来称呼“数字证书颁发机构”)oqn免费翻墙网
为了让大伙儿更加了解这家 CA 的底细,俺稍微说一下该机构的背景。oqn免费翻墙网
目前的 CEO 叫做王高华,经过某些网友的人肉搜索,此人曾经担任过【深圳市信息网络中心总工程师】。看样子是从体制内出来滴。oqn免费翻墙网
“沃通”是由“王高华、张千夫、某个奇虎360全资子公司”三方一起合资成立。这三方,据说是“奇虎360”占大头。这个“奇虎360”,也就是出品 “360安全卫士/360杀毒”那家公司。它的老板周鸿祎,那可是流氓中的战斗机。当年就是靠做流氓软件(臭名昭著的“3721上网助手”)而发家的。大 伙儿可别小瞧了他。oqn免费翻墙网
oqn免费翻墙网

★“CA 的重要性”以及“不靠谱 CA 的危险性”

oqn免费翻墙网
(对 CA 及证书不太了解的同学,建议先看教程《数字证书及 CA 的扫盲介绍》)oqn免费翻墙网
想必大伙儿都听说过 HTTPS 协议(也就是“加密的 HTTP”协议)。如果你正在看俺博客的页面,你只需要瞄一眼浏览器地址栏,这篇博文的网址就是以 https:// 开头滴。oqn免费翻墙网
HTTPS 的加密,需要依赖于 CA 证书;而 CA 证书就是由 CA 颁发滴。oqn免费翻墙网
说到这儿,头脑清楚滴读者就已经意识到 CA 有多么重要了。oqn免费翻墙网
通俗地说,如果某个 CA 不靠谱,那么该 CA 颁发的证书也就不靠谱;如果某个网站使用了这个不靠谱的证书来部属网站的 HTTPS 加密传输,那么这个加密传输也跟着不靠谱了。当 HTTPS 的传输不靠谱,就意味着——加密流量有可能被【偷窥】甚至有可能被【篡改】。oqn免费翻墙网
(如果你想对 HTTPS 协议有更多的了解,可以看俺的另一个教程《扫盲 HTTPS 和 SSL/TLS 协议》)oqn免费翻墙网

★为啥说“沃通是非常【不】靠谱的 CA”?

oqn免费翻墙网
刚才介绍完背景,可能已经有人感觉到沃通是有问题滴。但是俺不能凭空污人清白,下面咱们要来摆事实,讲道理——介绍一下近期曝光的【沃通丑闻】。oqn免费翻墙网
话说有个英国程序员 Gervase Markham,他无意中发现了沃通的一些严重问题,并在Mozilla 的安全讨论组进行曝光(帖子链接在“这里”)。oqn免费翻墙网
他至少提到了三个与沃通有关的严重问题:oqn免费翻墙网
问题1oqn免费翻墙网
沃通 CA 允许证书申请者选择任意端口进行验证,违反了限制端口和路径使用的规定;oqn免费翻墙网
编程随想点评:这点说明沃通的“合规性”不够,相比后面两个,这已经是小问题了。oqn免费翻墙网
oqn免费翻墙网
问题2oqn免费翻墙网
证书申请者如果能证明控制了某个子域名,那么就能获得根域名的证书;oqn免费翻墙网
已经研究人员利用沃通的这个失误,获得了一张沃通签发的【GitHub 网站主域名的证书】。由于此事很严重,连新浪都报道了(链接在“这里”)oqn免费翻墙网
编程随想点评:一个号称全国最大的 CA,竟然犯如此低级的错误,你觉得这家 CA 能靠谱吗?oqn免费翻墙网
oqn免费翻墙网
问题3oqn免费翻墙网
被沃通并购的 StartCom(也是一家 CA),被发现允许对证书的签署日期进行【倒填】。关于这个“倒填日期”的问题,俺稍微解释一下:oqn免费翻墙网
由于如今的运算能力越来越强,SHA1 散列算法的可靠性越来越不够了。一些主流的浏览器,如果发现2016元旦之后签署的 CA 证书,依然采用 SHA1,会给出警告。oqn免费翻墙网
沃通的问题在于,它为了帮证书申请人规避浏览器警告,故意把签署日期伪造成2015年底。oqn免费翻墙网
编程随想点评:CA 象征着【权威认证】机构。如果一家 CA 去玩这种伪造日期的花样,它还有啥节操可言?oqn免费翻墙网
oqn免费翻墙网
问题4oqn免费翻墙网
除了英国程序员曝光的那3个问题,再来说一下其他人曝光的问题——oqn免费翻墙网
沃通在2015年4月9日到4月14日之间,签发了392个【相同序列号】的证书。oqn免费翻墙网
编程随想点评:证书的序列号要确保唯一性。沃通竟然在短短5天之内,签发了几百个相同序列号的证书,足见其内部管理有严重问题。oqn免费翻墙网
oqn免费翻墙网
其它问题oqn免费翻墙网
以上列举的4件事情,仅仅是已经曝光的丑闻的一部分。甚至可能是冰山一角。Mozilla 在其官网列出了沃通目前已经曝光的丑闻(链接在“这里”)。oqn免费翻墙网

★“沃通”与“StartCom”的关系

oqn免费翻墙网
前面聊沃通的家丑,提到了 StartCom,下面俺来介绍一下两者的关系。先看几篇报道:oqn免费翻墙网
沃通被指秘密收购了StartCom @ solidotoqn免费翻墙网
沃通(WoSign)被指秘密收购以色列CA:StartCom @ cnBetaoqn免费翻墙网
韓國資安研究員踢爆:以色列StartSSL憑證主機竟在奇虎360中國機房 @ iThomeoqn免费翻墙网
oqn免费翻墙网
沃通作为商业机构,并购其它 CA,本来无可厚非的。但是这几篇报道中都提到了一个定语——【秘密】收购。oqn免费翻墙网
并购国外知名的 CA,本来是很风光的事情,沃通为啥要藏着掖着?这不禁让俺想起了抗日影片中的经典台词——悄悄滴进村,打枪滴不要。oqn免费翻墙网
沃通是天朝的 CA,其客户主要在国内;而 StartCom 是全球有名的 CA,客户遍布全世界。俺不禁邪恶地猜想:或许沃通想利用 StartCom 来干一些不为人知的勾当。如果真是这样的话,那曾经知名的 StartCom,就跟“沃通”一样,彻底不可信了。oqn免费翻墙网

★“沃通”的其它破事儿

oqn免费翻墙网
聊完“沃通与 StartCom 的关系”,再顺便提一下“沃通”的另一个破事儿——采用“连哄带吓”的招数,诱骗用户放弃国外 CA(Let's Encrypt)颁发的证书,改用沃通的证书。oqn免费翻墙网
下面是某网友曝光的邮件截屏。oqn免费翻墙网

不见图 请翻墙

oqn免费翻墙网
顺便说一下:oqn免费翻墙网
被沃通诋毁的【Let's Encrypt】,恰恰是一个比较靠谱的 CA,而且它【不是】商业机构,而是以【公益】的方式普及 CA 证书。向它提供赞助的包括:电子前哨基金会/EFF,Mozilla 基金会,Linux 基金会,思科,Akamai......oqn免费翻墙网
关于它的更多介绍可以参见维基百科“这里”。oqn免费翻墙网

★据说 Mozilla 准备采取行动了

oqn免费翻墙网
(Mozilla 也就是开发火狐浏览器的非盈利组织)oqn免费翻墙网
由于沃通的家丑外扬,已经有很多热心网友要求 Mozilla 组织对沃通采取行动。所谓的“采取行动”,也就是把 Firefox 中默认内置的“沃通根证书”去掉。oqn免费翻墙网
假如这么干了之后,那么 Firefox 默认情况下就不再信任“沃通的根证书”,同时也不再信任“由沃通根证书签发的下级证书”。考虑到 Firefox 的市场份额,这对沃通将是一个打击。而且 Google 的 Chrome 也可能会跟进。oqn免费翻墙网

★大伙儿的应对策略

oqn免费翻墙网
虽说 Mozilla 已经开始警告沃通,但是大伙儿也不可太乐观。oqn免费翻墙网
6年前(2010),俺曾经发文狠批老流氓 CNNIC,并号召大伙儿删除它的根证书。那之后又过了5年(2015),Mozilla 的 Firefox、Google 的 Android、还有苹果的 Mac OS,才终于把 CNNIC 根证书从信任列表中除掉了。oqn免费翻墙网
如果 Mozilla、Google、微软这些浏览器厂商或操作系统厂商迟迟不采取行动,那么大伙儿就要靠自己动手了。oqn免费翻墙网
做法很简单——把不靠谱的 CA 证书禁用。具体的操作细节,可以参考俺6年前(2010)的博文《CNNIC 证书的危害及各种清除方法》。当年那篇讲的是如何删除 CNNIC 证书,你只需要依葫芦画瓢就行了。oqn免费翻墙网
需要提醒一下:oqn免费翻墙网
你不光要禁用“沃通的所有证书”,还要禁用“StartCom 的所有证书”——前面说了,StartCom 已经被沃通并购。oqn免费翻墙网
由于沃通的根证书在国内用的比较多,当你禁用了沃通证书之后,访问某些国内网站,浏览器会给出证书警告。如果你嫌每次警告太麻烦,并且你确定该网站是可信的,你只需把当前网站的证书加入可信状态就可以了(沃通根证书依然保持禁用状态)oqn免费翻墙网

来自https://program-think.blogspot.com/2016/09/About-WoSign.htmloqn免费翻墙网

来顶一下
返回首页
返回首页
欢迎评论:免登录,输入验证码即可匿名评论 共有条评论
用户名: 密码:
验证码: 匿名发表

推荐资讯

Octohide VPN:快如闪电的免费VPN
Octohide VPN:快如闪
原子网络加速器 - 免费高速VPN 一键链接 方便快捷
原子网络加速器 - 免费
foxovpn绿狐VPN——即连即用、快速、安全
foxovpn绿狐VPN——即
Dubai VPN - Free, Fast & Secure VPN下载
Dubai VPN - Free, Fa
相关文章
    无相关信息
栏目更新
栏目热门
墙外新闻
读者文摘

你可以访问真正的互联网了。You can access the real Internet.

管理员精中特别提醒:本网站域名、主机和管理员都在美国,且本站内容仅为非中国大陆网友服务。禁止中国大陆网友浏览本站!若中国大陆网友因错误操作打开本站网页,请立即关闭!中国大陆网友浏览本站存在法律风险,恳请立即关闭本站所有页面!对于您因浏览本站所遭遇的法律问题、安全问题和其他所有问题,本站均无法负责也概不负责。

特别警告:本站推荐各种免费科学上网软件、app和方法,不建议各位网友购买收费账号或服务。若您因付费购买而遭遇骗局,没有得到想要的服务,请把苦水往自己肚子里咽,本站无法承担也概不承担任何责任!

本站严正声明:各位翻墙的网友切勿将本站介绍的翻墙方法运用于违反当地法律法规的活动,本站对网友的遵纪守法行为表示支持,对网友的违法犯罪行为表示反对!

网站管理员定居美国,因此本站所推荐的翻墙软件及翻墙方法都未经测试,发布仅供网友测试和参考,但你懂的——翻墙软件或方法随时有可能失效,因此本站信息具有极强时效性,想要更多有效免费翻墙方法敬请阅读本站最新信息,建议收藏本站!本站为纯粹技术网站,支持科学与民主,支持宗教信仰自由,反对恐怖主义、邪教、伪科学与专制,不支持或反对任何极端主义的政治观点或宗教信仰。有注明出处的信息均为转载文章,转载信息仅供参考,并不表明本站支持其观点或行为。未注明出处的信息为本站原创,转载时也请注明来自本站。

鉴于各种免费翻墙软件甚至是收费翻墙软件可能存在的安全风险及个人隐私泄漏可能,本站提醒各位网友做好各方面的安全防护措施!本站无法对推荐的翻墙软件、应用或服务等进行全面而严格的安全测试,因此无法对其安全性做保证,无法对您因为安全问题或隐私泄漏等问题造成的任何损失承担任何责任!

S. Grand Ave.,Suite 3910,Los Angeles,CA 90071

知识共享许可协议
本作品采用知识共享署名-非商业性使用 4.0 国际许可协议进行许可。