CA安全会提出伦敦协议 旨在减少“安全”的钓鱼网站

news/2024/5/20 21:07:29/文章来源:https://blog.csdn.net/weixin_33882443/article/details/92389966

2019独角兽企业重金招聘Python工程师标准>>> hot3.png

证书颁发机构们搞了个伦敦协议试图改进OV和EV证书,但浏览器厂商会支持吗?

伦敦协议是SSL行业如此独特的一个很好的例子。 很少有行业中的五家顶级公司聚集在一起,试图解决他们销售的产品的问题。但在近日,Comodo,Entrust,GlobalSign,GoDaddy和Trustwave通过CA安全委员会联合起来支持伦敦协议 - 一项改进身份证书(OV和EV SSL)的正式计划。(是的,就是之前DigiCert因为不支持而干脆退出CA论坛的计划)。在7月初的证书颁发机构/浏览器论坛(CAB论坛)的伦敦面对面会议上,该倡议被正式提出并得名:伦敦协议。

作为Entrust的战略副总裁,Chris Bailey写道:

我们行动的起源源于HashedOut的一份报告,指出“2016年1月1日至2017年3月6日期间,Let's Encrypt证书颁发机构共发布了包含”PayPal“字样的15,270个SSL证书。”这些Let的加密证书是发布给在其域名中使用“PayPal”名称欺骗在线用户发送其个人数据的坏人,换句话说,就是犯下身份盗用罪。 Let's Encrypt颁发的证书仅为域验证证书,这意味着它们可以发布到匿名网站,因为发布是100%自动化的。

伦敦协议因何而生?

山寨PayPal带着安全标记横行网络的事件仅是冰山一角,更多的钓鱼网站披着羊皮玩得风生水起。如今,不断存在的扩展验证SSL证书受到了威胁。部分原因是由于在过去一年间发生的一系列事件,安全研究人员成功创建空壳公司、引导混乱并建了个和另一公司冲突的EV名。

在一个例子中,Ian Carroll在肯塔基州创建了一家名为Stripe的公司,然后收到了一份与Stripe支付公司无法区分的扩展验证证书。 在另一个例子中,James Burton创建了一家名为“Identity Verified”的公司,并获得了可能误导用户的EV证书。 两种证书都没有造成实际损害,如果两个例子都显示了网络钓鱼者获得EV证书所需的长度,基于平均每个网络钓鱼站点被搁置大约15个小时。

Burton随后在Mozilla.Dev安全论坛上指出:

给EV的时间已经不多了,弃用EV是目前最呵护逻辑的可行解决方案。它将带领我们向前迈进,消除过去破旧的Web安全框架。既然我和Ian都已经证明了EV的基本问题及其在UI中的显示方式,真正的网络钓鱼使用EV危害网络将只是时间问题。

尽管Burton的说法有些浮夸,但贬低EV的言论和做法早已在行业中风行。谷歌已经不会在Chrome手机上显示EV,并且已经尝试在Chrome桌面中删除EV的独特指示器 - 通常被称为绿色地址栏 - 并且目前有一个标志可以移除所有EV效果。 Apple可能会在其移动和桌面浏览器Safari的未来版本中做类似的事情。

但同时,钓鱼网站的威胁也没他说得那么夸张。至少从最近一个月的数据显示,只有0.05%的HTTPS网络钓鱼网站使用了EV证书。这表明EV钓鱼网站的言论被夸大了。

 

什么是伦敦协议?

“伦敦协议”是CA提出的对组织验证和扩展验证SSL证书进行改进的提案。 它要求签署的CA之间进行前所未有的协作,因为它们共享数据并努力使OV和EV更安全。

它的目标是:

...改进身份保证并最大限度地降低由OV(组织验证)和EV(扩展验证)证书(统称为“身份网站”)加密的网站上的网络钓鱼活动的可能性。 “伦敦议定书”加强了身份网站之间的区别,使得用户比使用DV(域验证)证书加密的网站更加安全。 然后,其他人可以利用该安全功能来实现其自身的安全目的,包括告知用户他们正在访问的网站类型以及反安全算法中的反钓鱼引擎和浏览器过滤器。

已签署的CA已同意采取以下步骤:

  1. 监控他们已向其销售OV或EV SSL证书的网站的网络钓鱼报告

  2. 通知所述网站已发现网络钓鱼内容并提供补救说明

  3. 贡献一个通用数据库,以帮助减少未来的网络钓鱼工作

该议定书目前计划分为四个阶段,从6月开始到2019年3月结束。

伦敦协议会有用吗?

在这一点上很难说。 坦率地说,这一切都取决于少数人的心血来潮 - 其中一些人表现出极大的不愿意进行这种讨论,这对他们来说是一种“诅咒”。

伦敦协议并非没有批评。 上个月,DigiCert拥有自己的同名CA,以及赛门铁克,GeoTrust,Thawte和RapidSSL,正式宣布退出CA Security,理由是对修复身份证书意见不合。

其实CA们有心这么做是好的,但它或许只能治标不能治本。身份证书,特别是扩展验证,需要超越售后市场网络钓鱼监控服务的合法改进。 如何协调验证和讨论在发生意外的情况下应该显示什么内容,无疑是一个挑战。

这些对话是必不可少的,如果Google和Apple的浏览器的高级版本有任何迹象,那么这些对话很快就会出现。但伦敦协议必须要有更详尽的计划来修复身份证书,而不仅仅是个提议。如果没有来自浏览器社区的支持,一切都没有意义。但这是一个好的开始,希望参与的CA展示的协作精神能够带来更大更好的东西。

【来自SSL中国】

 

转载于:https://my.oschina.net/u/3501961/blog/1920822

本文来自互联网用户投稿,该文观点仅代表作者本人,不代表本站立场。本站仅提供信息存储空间服务,不拥有所有权,不承担相关法律责任。如若转载,请注明出处:http://www.luyixian.cn/news_show_778758.aspx

如若内容造成侵权/违法违规/事实不符,请联系dt猫网进行投诉反馈email:809451989@qq.com,一经查实,立即删除!

相关文章

python 验证码识别示例(一) 某个网站验证码识别

某个招聘网站的验证码识别,过程如下 一: 原始验证码: 二: 首先对验证码进行分析,该验证码的数字颜色有变化,这个就是识别这个验证码遇到的比较难的问题,解决方法是使用PIL 中的 getpixel 方法…

服务器上安装两个织梦网站,云服务器安装多个织梦

云服务器安装多个织梦 内容精选换一换您可以选择在云服务器上安装一个或多个应用。如需在云服务器上安装其他应用,请参考如下操作进行添加。暂时仅允许支持VR应用的云服务器安装VR应用。暂时仅允许支持3D应用的云服务器安装3D应用。暂时仅允许支持VR应用的云服务器有…

30个在线Python自学网站,再也不用到处找资料了

最近有几个小伙伴咨询怎么学习python的事情,他们有做开发的、有做运营的,很高兴大家有这么强烈的Python学习意愿。当然Python的学习,我是建议自学,首先明确自己的学习目标,例如开发自动化脚本、做数据分析等。然后可以…

Asp网站脚本漏洞的安全防范

从一个注入点到系统权限的过程。当然,这只是一个例子,在真正的过程中还有很多变化的,我主要通过这个例子来演示一下网络******的过程,接下来我们就采用相应的方法进行防范。(1)首先我们从安装iis6.0的时候做…

网站系统架构梳理-解决高负载高并发

随着互联网业务的不断丰富,网站系统架构已经细分到方方面面,尤其对于大型网站来说,所采用的技术更是涉及面非常广,从硬件到软件、编程语言、数据库、WebServer、防火墙等各个领域都有了很高的要求,已经不是原来简单的h…

一步一步SharePoint 2007之五:向网站中添加一个子网站

何向一个现有的网站中添加一个子网站,而不是重新建立一个新的网站。当然,我们也可以重新建立一个新的网站,然后把新网站的网址加到原网站的主菜单中。不过,上述两种方法是有区别的,前者仍然是同一个网站,我…

网站架构之缓存应用(3)实现篇

这篇来讲如何利用memcached实现一级缓存,以及如何让一级缓存组件支持在企业库,memcached或者其它第三方实施方案之间的切换。memcached本人并没有太多经验,如果文中有说的不对的地方,还希望批评指出,且文中关于memcach…

【办公实用网站收集】免费模板

目录1 办公区1.1 PPT模板1.2 简历模板2 IT女孩必备2.1 经典配色2.1.1 在线取色器2.1.2 配色表2.1.3 配色收藏网站2.2 在线格式转换2.2.1 png、jpg、gif转ico图标2.2.2 API免费接口免费API接口2.2.3 在线视频处理3 网站素材3.1 免费整站模板3.2 jQuery插件库3.3 高清图库3.4 LOG…

大型网站技术架构(八)网站的安全架构

2019独角兽企业重金招聘Python工程师标准>>> 从互联网诞生起,安全威胁就一直伴随着网站的发展,各种Web攻击和信息泄露也从未停止。常见的攻击手段有XSS攻击、SQL注入、CSRF、Session劫持等。 1、XSS攻击 XSS攻击即跨站点脚本攻击(…

大型网站技术架构(四)网站的高性能架构

2019独角兽企业重金招聘Python工程师标准>>> 网站性能是客观的指标,可以具体体现到响应时间、吞吐量、并发数、性能计数器等技术指标。 1、性能测试指标 1.1 响应时间 指应用执行一个操作需要的时间,指从发出请求到最后收到响应数据所需要的时…

WF4.0实战(十七):实现自动访问网站机器人

概述篇 用WF4.0实现自动访问’机器人’,听起来有点不可思议。还是老方式,看效果,在讲述一下如何实现,最后总结,附代码下载。 这篇文章用这个’机器人’玩转了一回博客园。包括:机器人登录,机器人回帖&#…

Hexo-SEO搜索引擎优化(sitemap)

一、提交站点地图的作用 假如你在百度上搜索信息:hexo(sakura)博客: 会返回n多条搜索结果,来源于不同的平台推送,但是每条结果都会有不同的匹配度,按搜索引擎排序规则进行排序。 作为站长&am…

hexo美化(豆瓣阅读、电影、常用网站搜索页)

文章目录1.增加豆瓣阅读、电影分享页1.1预览1.2装配2.增加常用网站搜索页2.1预览2.2装配1.增加豆瓣阅读、电影分享页 1.1预览 阅读: 电影: 1.2装配 我现在用的butterfly是支持hexo-douban插件的,所以直接使用就好了。 在豆瓣注册一个账…

八大免费SSL证书-给你的网站免费添加Https安全加密

https://www.freehao123.com/top-8-free-ssl-cert/ https://www.freehao123.com/top-8-free-ssl-cert/ https://www.freehao123.com/top-8-free-ssl-cert/ 八大免费SSL证书-给你的网站免费添加Https安全加密 SSL证书,用于加密HTTP协议,也就是HTTPS。…

如何申请https证书、搭建https网站

如何申请https证书、搭建https网站 https://freessl.wosign.com/https-web.html https://freessl.wosign.com/https-web.html https://freessl.wosign.com/https-web.html 随着国内搜索引擎巨头百度启用全站https加密服务,全国掀起了网站https加密浪潮。越来越多…

SSL证书是否影响网速和网站访问速度

http://globalsign.baijia.baidu.com/article/188567 http://globalsign.baijia.baidu.com/article/188567http://globalsign.baijia.baidu.com/article/188567SSL证书是否影响网速和网站访问速度 GlobalSign数字证书 10月10日 10:50https ssl 网速 分类 :互联网阅读:423 还有…

20 个免费的网站设计模板

为什么80%的码农都做不了架构师?>>> 1. Download Free Photoshop PSD Template 2. Magnate: Professional Website PSD Template 3. Free Website Template PSD 4. Landing Page Free PSD 5. Web layout psd html FREE 6. Free PSD Website Template fo…

20个免费为您的网站和博客提供的音频播放器

文章转载 http://www.iteye.com/topic/797728 之前,我为大家准备了 21个为您的网站和博客提供的免费视频播放器,在本文中我爱互联网将给您提供一些免费的在线音频播放器,在线音频播放器允许任何人在他们的站点和博客上添加,比如常…

20个免费为您的网站和博客提供的音频播放器

文章转载 http://www.iteye.com/topic/797728 之前,我为大家准备了 21个为您的网站和博客提供的免费视频播放器,在本文中我爱互联网将给您提供一些免费的在线音频播放器,在线音频播放器允许任何人在他们的站点和博客上添加,比如常…

美女SEO系列八:何为目标关键词?

大家好,我是实名网络营销团队的美女SEO周珍,昨天我和大家分享的是《美女SEO系列七:什么是长尾关键词》的文章。那么今天我继续来为大家分享的是,关于目标关键词的内容,欢迎大家的踊跃围观,谢谢。 一、何为目…