专家也要小心,HTTPS网址的网站就一定安全吗?

news/2024/5/9 22:35:49/文章来源:https://blog.csdn.net/weixin_34413103/article/details/90533731

随着越来越多网站使用 SSL以提升在 Google搜寻中的排名(请参考安全牛之前的报道”谷歌调整搜索排名算法,激励网站采用HTTPS安全协议“),使用者将必须了解到 HTTPS 前缀不再是他们判断网站是否安全的识别标志。他们必须在输入认证数据和个人标识信息(PII)前先检查凭证。此外,也建议除了使用合法来源的授权应用程序 外,不要使用移动设备进行交易。

根据报导,Google将会改善 HTTPS网站在他们搜索引擎的排名。这可能会鼓励网站所有者从HTTP切换到 HTTPS。不过网络犯罪分子也加入了HTTPS转换的热潮。比方说,我们最近发现一起案例,当使用者搜寻安全版本的游戏网站时,会反而被导到网络钓鱼(Phishing)网站。

趋势科技近日研究了使用HTTPS而且在2010年到2014年间被趋势科技的网页信誉评比技术所封锁的钓鱼网站。根据调查结果显示,钓鱼网站的数量在增加,预期它在2014年后半因为假期季节的到来会有倍数的成长。

image

图1、2010年到2014年的HTTPS钓鱼网站数量

这一高度成长的原因之一是对网络犯罪分子来说,很容易就可以建立使用HTTPS的网站:他们可以入侵已经使用HTTPS的网站或是利用使用HTTPS的合法代管网站或其他服务。所以网络犯罪份子不需要去取得自己的SSL凭证,他们只要去滥用或入侵具备有效凭证的服务器。

这种利用HTTPS的手法也出现在行移动网络钓鱼(Phishing)。就在最近,趋势科技发现一个Paypal钓鱼网页使用HTTPS和有效的凭证。看起来这诈骗网页是放在一合法网站上,显示该网站可能已经沦陷。

要侦测一特定网站是否为钓鱼网站,使用者需要检查凭证的有效性和检查一般名称(CN),它通常会和域名相符。在屏幕撷图中,mobile.paypal.com是一般名称(CN)和组织是Paypal, Inc。钓鱼网站的凭证则没有这些特征。

image

图2-3、合法网站(左)和钓鱼网站(右)的截图

通常,移动设备使用者在给出认证信息前要先检查网址列的「HTTPS」和前缀图示。然而,在这最近的行动网络钓鱼攻击中,检查这些可能并 不足够。一些移动浏览器并不一定可以简易地秀出SSL信息。例如,Windows行动浏览器(IE)可以显示锁头图标,但用户无法单击以查看凭证的详细信 息。

我们建议使用者需要检查(透过搜索引擎)它们是否真的来自同一公司网站的网址。例如,使用者在任何值得信任的搜索引擎中搜寻Paypal,如果使用 者收到或存取的网址和经由搜索引擎所出现的不同,那尽管它是「HTTPS」,也有「锁头」图示,它还是很有可能是恶意网站。如果它是普遍的银行或金融机 构,合法网站将始终显示为最上层结果。

下一步是要检查凭证有效性。被入侵的HTTPS网站可能具备有效的凭证,但使用者仍然可以在给出认证资料前先检查凭证的一般名称(CN)和组织信息。请注意,认证机构(CA)不会发证书给恶意网站。这些对一般个人计算机也同样适用。

虽然有些网站在网址列会出现绿色“锁头”图示以作为一种安全指标,使用者还是需要检查一般名称(CN)和组织。例如,使用者搜寻美国银行的登录页面,点击最上层结果。在登录页面中,他们可以检查绿色图示列和域名(本例中为bankofamerica.com)。

当他们按下绿色图示列时,将会弹出一个窗口。使用者接着可以检查「颁发给」,这相当于「一般名称(CN)」。请注意,一般名称和域名应该相符。

image

图4、检查绿色图示列和域名来确认是否为一个合法网站

随着越来越多网站使用SSL以提升在Google搜寻中的排名,使用者将必须了解到HTTPS锁头不再是他们存取安全网站时的识别标志。他们必须在 输入认证数据和个人标识信息(PII)前先检查凭证。此外,也建议除了使用合法来源的授权应用程序外,不要使用行动设备进行交易。

基于主动式云端截毒技术的反馈数据,最常会去连上HTTPS钓鱼网站的国家是美国和巴西。

image

图5、最受影响的国家

文章转载自 开源中国社区 [http://www.oschina.net]

本文来自互联网用户投稿,该文观点仅代表作者本人,不代表本站立场。本站仅提供信息存储空间服务,不拥有所有权,不承担相关法律责任。如若转载,请注明出处:http://www.luyixian.cn/news_show_701443.aspx

如若内容造成侵权/违法违规/事实不符,请联系dt猫网进行投诉反馈email:809451989@qq.com,一经查实,立即删除!

相关文章

15 -Flask构建弹幕微电影网站-基于角色的访问控制

本章内容: 基于角色的访问控制 已上线演示地址: http://movie.mtianyan.cn 项目源码地址:https://github.com/mtianyan/movie_project 基于角色的访问控制 角色的访问控制: 将职责和功能划分一个角色,比如电影管理员,预告管理员。 模型: Auth…

菜鸟站长应该如何防止网站被恶意攻击

随着互联网的发展,很多人都已经有了自己的网站。无论是企业,商家还是个人。以前,做一个网站都得在上千上万元。如今,网站建设的的价格也不再那么贵了,几百块钱就可以做一个网站。而且,这些几百块钱的网络公…

漫画:为什么一到年底,部分网站就会出现日期混乱?

作者 | 漫话编程本文经授权转载自漫话编程(ID:mhcoding)2019年最后一天,在家里看着跨年晚会,享受着这一年最后一天的闲暇时光,女朋友在旁边玩手机。看了一会之后她突然问我一些很奇怪的问题。于是我拿过他的…

百度或者Google---SEO优化

google和百度的技术差别: 1.百度还认不清哪个是原创的 2.google蜘蛛不够百度快 4.google排名结果随时变化 流量、权重、权威、内容、用户体验、用户关注度等等细节的排名,已表达了SEO的算法。 重要搜索引擎的网站登录入口地址: http://www.webmasterhome.cn/seo/add…

_网站建站基础第十一课(域名解析服务器环境linux安装宝塔)

在服务器,域名(国内备案)购买好之后,就可以开始搭建网站了,建站要为服务器解析好域名,然后配置好服务器环境,服务器环境就以linux系统宝塔面板为例给大家演示:域名备案成功后,进入服务器商的控制…

御用导航官方网站提醒提示页_电脑上使用便签记录工作计划如何设置闹钟定时提醒?...

平常工作日程事务比较多时,就很容易忘掉一些工作,这个时候很多工作族会选择经常使用的电脑工具来记录每日的工作计划,电脑如何设置闹钟定时提醒工作计划呢?电脑便签可以用来记录工作计划闹钟定时提醒的软件,建议使用敬…

关于大型网站技术演进的思考(七)--存储的瓶颈(7)

本文开篇提个问题给大家,关系数据库的瓶颈有哪些?我想有些朋友看到这个问题肯定会说出自己平时开发中碰到了一个跟数据库有关的什么什么问题,然后如何解决的等等,这样的答案没问题,但是却没有代表性,如果出…

高并发网站解决方案

2019独角兽企业重金招聘Python工程师标准>>> 一个小型的网站,可以使用最简单的html静态页面就实现了,配合一些图片达到美化效果,所有的页面均存放在一个目录下,这样的网站对系统架构、性能的要求都很简单。随着互联网业…

服务器安装织梦网站数据库,DedeCMS数据库及服务器空间更换教程

网站空间不稳定会影响SEO优化的效果,因为会降低搜索引擎对于网站的信任度判断,特别是最近使用香港空间的网站,会经常性遇到网站无法打开,或者打开速度非常慢,为了彻底解决稳定问题,唯有更换服务器空间&…

jar 工程我怎么在网页上url访问某一个方法_url及url参数与seo网站优化的关系

短视频,自媒体,达人种草一站服务首先我还是援引下百度百科关于url的定义。统一资源定位符(Uniform Resource Locator,缩写为URL)是对可以从互联网上得到的资源的位置和访问方法的一种简洁的表示,是互联网上标准资源的地址。互联网…

网博士自助建站系统_自助建站的优缺点介绍

自助建站我想大家都不陌生了,如果还不知道自助建站是什么的同学可以去小编之前的文章看看,有简单的介绍。话说回来,虽然自助建站越来越普及了,但是很多企业的老板并不知道自助建站到底和传统建站有什么区别?目前为止&a…

说说建站那些事

建站的初衷 我之前一直在CSDN上写博客(CSDN博客主页),写了四年。后来认为一个热爱写作的程序猿应该要有一个自己独立站点,于是就有了自己建站的想法。由于建立个人博客站点有下面优点: 能很多其它地了解站点在互联网上执行的主要过程。自定义…

seo说_百度指数看世间沉浮_如何快速排名-互点快速排名_网站关键词排名常见问题 - 搜狗快速排名...

超级排名系统,网站关键词快速排名优化,7-15天关键词排名到首页,PC端和移动端都可以优化,支持百度、搜狗、360、神马等主流搜索引擎。作为SEO人员,当我们在做SEO优化过程中经常会遇到很多问题,需要我们注意的细节也有很…

手机b站封面提取网站_手机b站封面自定义图片大全及获取bilibili视频封面提取网站网址...

B站的封面一直是每个玩B站的up主都十分重视的一环,可是这些封面都是需要自己进行设计的,如果你没有这方面的能力,那么就很难设计出具有美感或者吸引力的封面来了,既然这种方式不行,那么我们就只能采用拿来主义&#xf…

查看JAVA源码的网站

为什么80%的码农都做不了架构师?>>> http://grepcode.com/search?queryUncategorized&start0&entitytype&n 转载于:https://my.oschina.net/monroe/blog/913057

当程序员去相亲网站...... | 每日趣闻

程序员说:“我去交友网站找女朋友去了。”朋友问:“找到了么?”程序员说:“找到了他们网站上的一个Bug……”《原力计划【第二季】- 学习力挑战》正式开始即日起至 3月21日千万流量支持原创作者更有专属【勋章】等你来挑战热 文 推…

Internet Explorer7.0仿冒网站筛选功能的使用

作者:许本新现在是信息时代,互联网是现今人们不可缺少的一种通信和办公工具,但同时互联网上又充满了风险,不仅有名目繁多的病毒、蠕虫和木马程序,还有大量用于窃取个人信息的钓鱼网站和恶意网站。通过各种媒体的长期宣传&#xff…

1、常用资源网站

2019独角兽企业重金招聘Python工程师标准>>> 1、CoreData/SQLite资料http://www.cnblogs.com/kenshincui/p/4077833.html#CoreData 2、ShareSDK各社交平台申请APPkey 的网址及申请流程汇总http://bbs.mob.com/forum.php?modviewthread&tid275&page1&ex…

Slog42_支配vue框架初阶项目之博客网站-单页-默认头像的布局和定位

ArthurSlogSLog-42Year1GuangzhouChinaAug 19th 2018GitHub掘金主页简书主页segmentfault从业之路不同 机缘也不同 人生轨迹由机缘组成 想要有什么样的机缘 也就明白了自己要走的路 开发环境MacOS(High Sierra 10.13.5) 需要的信息和信息源: css 元素框的类型HTML D…

分析手机网站的优势思维结构图_写了100多篇原创文章,我常用的在线工具网站推荐给大家...

摘要不知不觉写博客已经一年多了,累计写了100多篇原创文章,今天给大家分享下我经常使用的在线工具网站,希望对大家有所帮助!Markdown Nice支持自定义样式的在线Markdown编辑器,编辑完成后可以一键复制富文本到微信公众…