首页
学习
活动
专区
圈层
工具
发布
首页
学习
活动
专区
圈层
工具
MCP广场
社区首页 >问答首页 >使用TLS保护的任何网站可以使用流氓CA颁发的流氓证书来模拟吗?

使用TLS保护的任何网站可以使用流氓CA颁发的流氓证书来模拟吗?
EN

Security用户
提问于 2014-10-20 23:27:43
回答 2查看 204关注 0票数 1

使用TLS保护的任何网站都可以使用流氓CA颁发的流氓证书进行模拟。这与哪个CA颁发了该网站的真正证书以及该证书的任何属性无关。- Marc Stevens等人。2009年

这仍然是真的吗?

我知道证书透明度的目的之一是从长远来看最终发现流氓CA。但是,有什么保护措施防止立即攻击吗?

EN

回答 2

Security用户

发布于 2014-10-20 23:35:27

有可能以证书钉扎的形式进行保护。这可以在应用程序中完成,一些浏览器(希望将来都支持)以证书固定的形式支持它。证书钉扎可以采取两种形式,首先,您可以将证书的指纹提交给浏览器供应商(目前是Google和Mozilla ),以便包含在浏览器本身中。第二,您可以将引脚添加到HSTS头中,这将告诉过去访问过您站点的浏览器,如果他们现在看到的证书是犹太的还是不犹太的。

因为证书钉扎发生在单个证书级别上,因此它减少了由恶意或受损根签名的证书的威胁。

票数 3
EN

Security用户

发布于 2014-10-20 23:33:03

站点所需要做的就是提供一个由可信CA签名的证书。目前没有办法“范围”can (限制他们可以签署证书的来源),网站也没有办法指定哪些can对其有效。(即使有,这是一个鸡与蛋的问题,你怎么知道信息是有效的?)

因此,答案基本上是:是的,任何CA都可以为任何网站签署证书。

票数 2
EN
页面原文内容由Security提供。腾讯云小微IT领域专用引擎提供翻译支持
原文链接:

https://security.stackexchange.com/questions/71208

复制
相关文章

相似问题

领券
问题归档专栏文章快讯文章归档关键词归档开发者手册归档开发者手册 Section 归档