易遭黑客利用,慎用免费的网站SSL证书!!!

news/2024/5/20 11:09:51/文章来源:https://blog.csdn.net/weixin_30236595/article/details/95087882

Let's Encrypt免费SSL证书遭黑客利用

  据媒体报道,安全公司Trend Micro发布消息称,一个恶意广告服务器通过植入银行木马,可自动感染访客Windows设备,让黑客在用户不知情的情况下远程访问系统。此恶意服务器 安装了Let's Encrypt的免费SSL证书(服务器证书),以使其链接可以显示代表安全的HTTPS标识和网站服务器认证信息,骗取用户信任。Trend Micro的报告指出,Let's Encrypt的服务存在潜在安全问题,并呼吁该组织在发现免费SSL证书被滥用之后就收回。

免费SSL证书为何会被黑客利用

  作为网站信息安全的一项基础配置,越来越多的网站需要安装SSL证书,而为了加快SSL证书的普及,Let's Encrypt于2015年起为申请者签发免费证书。这本是一件好事,但却存在安全隐患。因为Let's Encrypt证书和目前所有完全免费的SSL证书一样,都是只验证网站域名所有权的DV证书(域名型证书),也就是只要申请人或申请机构信息和所申请的 域名信息一致就能获得证书。至于申请人信息的真实性、申请机构是否经过合法注册则被完全忽视。由于在审核签发过程中只需少量人工甚至不需人工,所以DV证 书成本极低,可以作为免费证书发放。但这种不严谨的审核方式造成黑客只需让申请信息与域名信息一致就能轻松获得证书。免费的DV证书是安全级别最低的 SSL证书,它仅能起到HTTPS信息加密的作用,而丧失了SSL证书的另一重要功能,即域名所有者身份的真实性验证。但如果身份是虚假的,那加密又有何 意义?

慎用免费SSL证书

  易维信-EVTrust技术工程师认为,近期Let's Encrypt免费证书遭黑客利用事件很可能只是一个开始。随着SSL证书的普及和用户越来越信任已安装SSL证书的网站,黑客也会利用这种信任,通过获 得免费证书为自己披上看似可信的外衣。在目前免费证书身份验证机制还不完善的情况下,出于对用户、网站自身安全的考量,网站主应慎用免费SSL证书,优先 考虑有着完整身份验证机制的OV证书(机构型证书)和EV证书(增强型证书)。OV证书不仅验证域名信息,而且要认证服务器、网站对应的机构实体是否存在 及合法。而EV证书的认证标准比OV证书更严格,是安全级别最高的SSL证书。

http://www.evtrust.com/symantec/images/symantec-sgc-ecc-ssl.jpg

 注: 当机构通过认证,部署Symantec EV SSL证书后,网址栏中可以展示机构的认证信息,出于安全考虑,Symantec没有颁发仅认证域名所有权的DV SSL证书。但考虑到部分用户希望体验SSL产品功能的需求, 易维信-EVTrust支持让客户可在一个月内免费退单退款。

 更多SSL证书信息,请访问【易维信-EVTrust】

转载于:https://www.cnblogs.com/wuxingit/p/5309738.html

本文来自互联网用户投稿,该文观点仅代表作者本人,不代表本站立场。本站仅提供信息存储空间服务,不拥有所有权,不承担相关法律责任。如若转载,请注明出处:http://www.luyixian.cn/news_show_703439.aspx

如若内容造成侵权/违法违规/事实不符,请联系dt猫网进行投诉反馈email:809451989@qq.com,一经查实,立即删除!

相关文章

大型网站技术架构(四)网站的高性能架构

2019独角兽企业重金招聘Python工程师标准>>> 网站性能是客观的指标,可以具体体现到响应时间、吞吐量、并发数、性能计数器等技术指标。 1、性能测试指标 1.1 响应时间 指应用执行一个操作需要的时间,指从发出请求到最后收到响应数据所需要的时…

seo我告诉你

seo我告诉你,这回seo真的告诉你百度云链接 链接:http://pan.baidu.com/s/1qYpM9y8 密码:mad6 seo优化教程: 转载于:https://www.cnblogs.com/zhangmumu/p/7374825.html

奇奇seo优化软件_seo优化软件如何选择

如何选择sxaa0c1eo优化软件,随着现代化信息技术的发展,人们越来越多的从网络来获取信息。近年来,我们获取的信息绝大部分都是来源于网络,网络如今已成为信息的最大载体。为了让更多消费者了解并消费企业提供的服务和产品&#xff…

如何用python创建一个下载网站-用Python下载一个网页保存为本地的HTML文件实例...

我们可以用Python来将一个网页保存为本地的HTML文件,这需要用到urllib库。 比如我们要下载山东大学新闻网的一个页面,该网页如下:实现代码如下: import urllib.request def getHtml(url): html urllib.request.urlopen(url).read…

如何用python创建一个下载网站-用Python下载一个网页保存为本地的HTML文件实例...

我们可以用Python来将一个网页保存为本地的HTML文件,这需要用到urllib库。 比如我们要下载山东大学新闻网的一个页面,该网页如下:实现代码如下: import urllib.request def getHtml(url): html urllib.request.urlopen(url).read…

关于大型网站技术演进的思考(一)--存储的瓶颈(上)

首先我们要思考一个问题,什么样的网站才是大型网站,从网站的技术指标角度考虑这个问题人们很容易犯一个毛病就是认为网站的访问量是衡量的指标,懂点行的人也许会认为是网站在单位时间里的并发量的大小来作为指标,如果按这些标准那…

阿里P9架构师讲解从单机至亿级流量大型网站系统架构的演进过程

阶段一、单机构建网站 网站的初期,我们经常会在单机上跑我们所有的程序和软件。此时我们使用一个容器,如tomcat、jetty、jboos,然后直接使用JSP/servlet技术,或者使用一些开源的框架如mavenspringstructhibernate、mavenspringspr…

自学python推荐书籍同时找哪些来实践-Python学习路上有这些论坛、网站、书籍与你同行...

Python学习路上有这些论坛、网站、书籍与你同行 2019-05-03 18:24:41 613点赞 9508收藏 164评论 创作立场声明:希望我的一些经验可以给你少走一些弯路,但人总得走点弯路才可以成长。别怕,在学习python的路上有我陪着你。人生苦短,…

广州去厦门旅游攻略--(转自 #散文吧网站#)

广州去厦门旅游攻略 发布时间:2016-12-11 17:30厦门由厦门岛、离岛鼓浪屿、内陆九龙江南岸海沧半岛、集美半岛、翔安区以及同安等组成,陆地面积1699.39Km2,海域面积300多平方公里。厦门的主体——厦门岛南北长13.7公里,东西宽12.5公里&#x…

怎么在python下载网站内容-分析某网站,并利用python自动登陆该网站,下载网站内容...

本帖最后由 愤怒的小车 于 2019-5-8 09:41 编辑 一:本代码是我研究了好久才写出来,七功能主要有自动登陆、自动识别验证码、以及自动识别下载格式进行判断下载! 首先,搬上我们的主角网址,http://lavteam.org/&#xff…

音乐相册源码php,基于PHP的DIY音乐相册网站的设计与实现(MySQL)(含录像)

基于PHP的DIY音乐相册网站的设计与实现(MySQL)(含录像)(开题报告,毕业论文8000字,程序代码,MySQL数据库)本网站运用MYSQL作为后台数据库,以PHP为前端开发工具,实现了音乐相册等模块,方便了程序的扩展与维护,同时建立了程序功能复用…

python爬虫怎么爬同一个网站的多页数据-不踩坑的Python爬虫:如何在一个月内学会爬取大规模数据...

原标题:不踩坑的Python爬虫:如何在一个月内学会爬取大规模数据Python爬虫为什么受欢迎 如果你仔细观察,就不难发现,懂爬虫、学习爬虫的人越来越多,一方面,互联网可以获取的数据越来越多,另一方面…

常用技术网站

http://www.maczapp.com/charles抓包工具:Charles for Mac v3.9.1 http://www.cocoachina.com/ios/20160217/15328.html从零开始:你的第一个iOS App http://www.cnblogs.com/wendingding/p/3704562.html文顶顶最怕你一生碌碌无为 http://www.cnblogs.com…

夏俊:深入网站服务端技术(一)——网站并发的问题

编者按】 本文来自拥有十年IT从业经验、擅长网站架构设计、Web前端技术以及Java企业级开发的夏俊,此文也是《关于大型网站技术演进的思考》系列文章的最新出炉内容,首发于CSDN,各位技术人员不容错过。 以下为正文: 一、 引子 …

如何用python创建一个下载网站-用Python下载一个网页保存为本地的HTML文件实例...

我们可以用Python来将一个网页保存为本地的HTML文件,这需要用到urllib库。 比如我们要下载山东大学新闻网的一个页面,该网页如下:实现代码如下: import urllib.request def getHtml(url): html urllib.request.urlopen(url).read…

怎么查询网站的收录量

怎么查询网站的收录量 对于一个新建的网站,我们要时时关注网站的收录情况,一般是查询百度的收录情况,可以用一个地址标志开头搜索这个网页, 就会列出这个网页在这个搜索引擎中的收录量,我们就知道要怎么继续优化网站 打…

如何用python创建一个下载网站-用Python下载一个网页保存为本地的HTML文件实例...

我们可以用Python来将一个网页保存为本地的HTML文件,这需要用到urllib库。 比如我们要下载山东大学新闻网的一个页面,该网页如下:实现代码如下: import urllib.request def getHtml(url): html urllib.request.urlopen(url).read…

大型网站系统架构演化之路

前言 一个成熟的大型网站(如淘宝、京东等)的系统架构并不是开始设计就具备完整的高性能、高可用、安全等特性,它总是随着用户量的增加,业务功能的扩展逐渐演变完善的,在这个过程中,开发模式、技术架构、设计…

大型网站的灵魂——性能

前言 在前一篇随笔《大型网站系统架构的演化》中,介绍了大型网站的演化过程,期间穿插了一些技术和手段,我们可以从中看出一个大型网站的轮廓,但想要掌握设计开发维护大型网站的技术,需要我们一步一步去研究实践。所以我…

android token过期怎么跳转登录_用sa-token轻松解决网站权限验证

sa-token是什么?一个的JavaWeb权限认证框架,强大、简单、好用与其它权限认证框架相比,sa-token尽力保证两点: - 上手简单:能自动化的配置全部自动化,不让你费脑子 - 功能强大:能涵盖的功能全部涵…