精品欧美一区二区三区在线观看 _久久久久国色av免费观看性色_国产精品久久在线观看_亚洲第一综合网站_91精品又粗又猛又爽_小泽玛利亚一区二区免费_91亚洲精品国偷拍自产在线观看 _久久精品视频在线播放_美女精品久久久_欧美日韩国产成人在线

SSL漏洞:企業(yè)如何生成可信SSL證書

安全 漏洞
在拉斯維加斯舉辦的2010年黑帽安全大會(huì)和Defcon黑客大會(huì)上,有幾份報(bào)告是關(guān)于SSL(安全套接層)現(xiàn)狀和SSL漏洞及攻擊的。

許多用戶和一些企業(yè)過分得依賴SSL,認(rèn)為SSL是網(wǎng)絡(luò)安全的萬能藥。然而,在網(wǎng)站上使用SSL時(shí)并不能使企業(yè)免受所有網(wǎng)絡(luò)安全漏洞的影響,即使在最佳的情況下SSL也只是在客戶和服務(wù)器之間提供了加密的鏈接。在這篇文章中,我們將講述為何企業(yè)應(yīng)該仔細(xì)評(píng)估SSL最新漏洞對(duì)計(jì)算環(huán)境可能造成的風(fēng)險(xiǎn),以及應(yīng)該采用哪些措施來降低這些風(fēng)險(xiǎn)。

SSL現(xiàn)狀:SSL漏洞和攻擊

SSL是在1994年由Netscape(美國網(wǎng)景公司)研發(fā)的,目的是為新興通訊媒介(即因特網(wǎng))上的電子商務(wù)建立起安全的連接。自那時(shí)起,人們又對(duì)SSL進(jìn)行了幾次改進(jìn),例如傳輸層安全協(xié)議(TLS),但是SSL仍存在許多漏洞和攻擊。Defcon 2010上的EFF SSL考察計(jì)劃(SSL Observatory Project),以及在2010黑帽安全大會(huì)上Qualys公司的SSL實(shí)驗(yàn)室報(bào)告,都向人們展示了當(dāng)前SSL所存在的不足。

作為研究的一部分,EFF項(xiàng)目收集了在互聯(lián)網(wǎng)上使用的SSL證書,并記錄了SSL客戶和服務(wù)器之間的一些有趣行為。其中一個(gè)最大的發(fā)現(xiàn)是:有大量使用SSL的服務(wù)器和認(rèn)證中心(CA)存在安全隱患,極易受到透明的中間人(man-in-the-middle)攻擊。而這些服務(wù)器和認(rèn)證中心中的大部分仍然被他們的企業(yè)用戶所信賴。

來自Qualys公司SSL實(shí)驗(yàn)室的報(bào)告專注于密碼選擇、SSL協(xié)議以及目前SSL在互聯(lián)網(wǎng)上應(yīng)用時(shí)存在的不足。報(bào)告中很重要的一點(diǎn)是:網(wǎng)絡(luò)瀏覽器只需安裝10到20個(gè)根(root)證書授予機(jī)構(gòu)就可以在大多數(shù)網(wǎng)站上使用SSL功能,而不是像IE和Firefox一樣將所有的認(rèn)證中心設(shè)為默認(rèn)。那些狡猾、有野心的攻擊者會(huì)選擇攻擊這十多個(gè)CA,而每個(gè)CA都可以為DNS(域名服務(wù)器)進(jìn)行認(rèn)證,所以攻擊能在網(wǎng)絡(luò)上造成巨大的危害,這確實(shí)是一件值得關(guān)注的事。

該報(bào)告記錄描述了使用認(rèn)證度低的證書會(huì)造成的攻擊,這些證書是在DebianLinux操作系統(tǒng)中生成的,它們?cè)贠penSSL補(bǔ)丁發(fā)布之前生成,該補(bǔ)丁可以移除證書中存在的一項(xiàng)問題。這些證書的危害在于,它們能夠?qū)е轮虚g人攻擊、碰撞攻擊(collision attacks),還有黑客暴力破解認(rèn)證中心根密鑰以偽造任何類型的證書進(jìn)而導(dǎo)致的攻擊。SSL renegotiation漏洞也可以被黑客利用,進(jìn)而控制SSL的鏈接。

知曉何種配置易受攻擊,確定一個(gè)企業(yè)的特定風(fēng)險(xiǎn),這些工作都比較困難,尤其是現(xiàn)在SSL的設(shè)置越來越復(fù)雜。目前許多SSL設(shè)置都包括負(fù)載均衡、通配型證書等。所以說,企業(yè)目前所面臨的威脅不是微不足道的,但確定哪些系統(tǒng)易受攻擊這一點(diǎn)還是可以做到的。

利用上述研究小組的新成果,黑客不僅能夠確定一家企業(yè)的SSL服務(wù)器,還可以獲知SSL在這些服務(wù)器上的使用情況。一旦黑客發(fā)現(xiàn)某臺(tái)SSL服務(wù)器的安全性較低,他就可以利用這一點(diǎn)發(fā)起攻擊(如中間人攻擊),從而對(duì)SSL上的網(wǎng)絡(luò)流量進(jìn)行查看和操控。這些攻擊還能危及其他的協(xié)議,所以為了安全起見,用戶還可以使用與EFF和Qualys研究人員同樣的方法,擴(kuò)大對(duì)這些危害的了解深度,去研究其他一些使用了SSL的非HTTP協(xié)議,例如IMAP、SMTP等。這樣能夠更深入認(rèn)識(shí)服務(wù)器上SSL的使用情況,這樣才能幫助你了解在加密過程中哪些地方使用了安全性低的證書和協(xié)議,以及黑客可能會(huì)在系統(tǒng)的哪些地方發(fā)起攻擊。

要確定客戶是否容易受到上述攻擊的威脅,可以檢測(cè)目前所使用的瀏覽器版本,有兩種方法:被動(dòng)流量分析或檢查客戶端。這項(xiàng)檢測(cè)有助于確定SSL服務(wù)器所默認(rèn)的可信賴認(rèn)證中心,以及這些認(rèn)證中心能否被用來攻擊系統(tǒng),或攻擊由該認(rèn)證中心所建立的連接。這項(xiàng)檢測(cè)對(duì)非HTTP協(xié)議也有效,但因?yàn)榉荋TTP協(xié)議所支持和使用的加密選項(xiàng)或許不同,所以檢測(cè)的工程會(huì)更復(fù)雜些。

企業(yè)SSL防御策略

要使企業(yè)和用戶抵御來自SSL的威脅,就需要了解企業(yè)在哪些地方使用了SSL,以及是如何使用的。這項(xiàng)工作可以使用與EFF和Qualys類似的方法,除此之外還有另外兩種方法:監(jiān)測(cè)網(wǎng)絡(luò)流量,或者在客戶端和服務(wù)器軟件上執(zhí)行應(yīng)用程序詳細(xì)清單(inventories)。在這一步完成后,你首先需要認(rèn)識(shí)到,除非自己的企業(yè)在PKI(公鑰基礎(chǔ)設(shè)施)和SSL使用方面經(jīng)驗(yàn)豐富,否則使用行業(yè)標(biāo)準(zhǔn)的SSL或認(rèn)證中心是不明智的,因?yàn)樗鼈儤O易導(dǎo)致SSL的配置問題。在客戶端這一方面,你還需要使用最新的軟件和安全配置(其中默認(rèn)的可信賴認(rèn)證中心清單是時(shí)刻更新的),才能預(yù)防由于SSL漏洞導(dǎo)致的攻擊。如果企業(yè)確實(shí)有使用復(fù)雜SSL配置的必要(例如使用SSL加速器和只支持某種類型認(rèn)證的智能卡),并且擁有處理這種復(fù)雜配置的專業(yè)知識(shí),那么這項(xiàng)配置需要小心地管理,因?yàn)镾SL會(huì)導(dǎo)致不安全的配置,這一點(diǎn)在上述的報(bào)告中已經(jīng)證明了。

最后一項(xiàng)控制只涉及授權(quán)(白名單)企業(yè)使用的瀏覽器中所部署的必要認(rèn)證中心,可以抵制來自潛在惡意認(rèn)證中心的攻擊。然而,這可能需要花費(fèi)很大的精力,不僅要發(fā)現(xiàn)這些必要的認(rèn)證中心是什么,還要禁用其他的認(rèn)證中心。

用戶可以在一開始就使用Qualys SSL實(shí)驗(yàn)室報(bào)告中所提出的17種可信賴的SSL證書授予機(jī)構(gòu),隨后再根據(jù)自己的需要進(jìn)行添加。同時(shí),可以考慮使用擴(kuò)展驗(yàn)證證書,因?yàn)閿U(kuò)展驗(yàn)證證書與當(dāng)前標(biāo)準(zhǔn)的證書相比提供了更高的安全保證。當(dāng)前的標(biāo)準(zhǔn)證書不僅要考慮授予證書的認(rèn)證中心,還要考慮向網(wǎng)絡(luò)瀏覽器表明所訪問網(wǎng)站的合法性。但是,EV(擴(kuò)展驗(yàn)證)證書不會(huì)這么麻煩,它會(huì)幫助用戶區(qū)分不同類型的證書,以及這些證書的授予單位。升級(jí)后安全性更高的瀏覽器會(huì)在地址欄上顯示一個(gè)綠條,以表明使用了擴(kuò)展驗(yàn)證證書。

結(jié)論

雖然SSL的安全風(fēng)險(xiǎn)日益嚴(yán)重,但是SSL/TLS協(xié)議一直在改進(jìn),服務(wù)器和客戶系統(tǒng)也致力于應(yīng)對(duì)這些漏洞和攻擊。操作系統(tǒng)和應(yīng)用程序供應(yīng)商所附帶的SSL管理和支持工具的性能有了大幅度的提高。這些工具被用戶廣泛的應(yīng)用于維護(hù)SSL的安全性以及它的相關(guān)系統(tǒng),這些做法對(duì)保護(hù)互聯(lián)網(wǎng)隱私是極其重要的。企業(yè)應(yīng)當(dāng)經(jīng)常關(guān)注人們對(duì)認(rèn)證中心的討論,從而獲悉在瀏覽器的證書信任名單中哪些認(rèn)證中心是默認(rèn)的,從而避免那些不信任的認(rèn)證中心被添加在信任名單中。

作者:Nick Lewis  

【編輯推薦】

  1. 使用SSL協(xié)議保證web服務(wù)通信安全
  2. VeriSign數(shù)字證書GeoTrust和RapidSSL現(xiàn)嚴(yán)重漏洞
  3. HTTP vs.HTTPS:數(shù)字SSL證書會(huì)損害Web安全嗎?
  4. 聯(lián)想網(wǎng)御SSL VPN為江蘇郵政應(yīng)用提供完美支撐
責(zé)任編輯:佟健 來源: TechTarget中國
相關(guān)推薦

2020-12-31 08:08:23

SSL證書企業(yè)

2016-10-18 10:23:14

Docker容器SSL證書

2009-10-28 10:20:10

2016-05-09 11:40:44

2009-08-14 13:34:21

SSL證書 EV SSL在線交易

2012-05-28 09:39:38

2009-10-28 10:24:26

2009-08-27 17:23:57

SSL證書網(wǎng)站安全

2009-08-27 08:51:37

EV SSL證書

2020-06-22 07:51:24

SSL證書數(shù)據(jù)安全數(shù)據(jù)泄露

2009-08-14 15:12:37

SSL證書安全案例

2013-08-29 09:51:33

SSL證書SSL證書管理

2021-06-18 09:41:55

SSL證書數(shù)據(jù)安全數(shù)據(jù)泄露

2015-03-05 15:01:52

2013-03-26 10:03:20

2015-03-02 09:50:14

2023-08-02 11:39:21

SSL證書過期

2009-08-14 13:27:43

2009-08-14 15:00:47

SSL證書 天威誠信VeriSign證書

2020-03-18 09:44:08

SSLSAN SSL證書
點(diǎn)贊
收藏

51CTO技術(shù)棧公眾號(hào)

精品视频国产| 日韩a**中文字幕| av电影一区二区| 日本精品一区二区三区在线 | www国产精品av| 国产精品激情自拍| 黑鬼狂亚洲人videos| 东京久久高清| 91久久精品国产91性色tv| 久久天天东北熟女毛茸茸| 亚洲三级中文字幕| 久久精品国产99| 97国产在线观看| 亚洲黄色网址大全| 欧美sss在线视频| 欧美日韩精品免费| 亚欧无线一线二线三线区别| 在线播放麻豆| 93久久精品日日躁夜夜躁欧美| 国产日韩欧美综合| 国产精品人人人人| 午夜精品亚洲| 中文字幕亚洲图片| 极品粉嫩小仙女高潮喷水久久| 四虎精品一区二区免费| 狠狠色狠色综合曰曰| av久久久久久| 中国日本在线视频中文字幕| 久久尤物电影视频在线观看| 国产成人成网站在线播放青青| 中文字幕永久免费视频| 亚洲永久网站| 欧美激情精品久久久久| 日本美女黄色一级片| 国产成人ay| 亚洲丁香婷深爱综合| 熟妇无码乱子成人精品| 韩国精品视频在线观看 | 欧美黄色片在线观看| 青青青视频在线播放| 欧美欧美黄在线二区| 亚洲第一免费网站| 亚洲乱妇老熟女爽到高潮的片| 国产精品久久久久久久久久齐齐| 欧美视频在线观看免费网址| 青草视频在线观看视频| 中文字幕在线观看网站| 中文字幕一区二区三区视频| 亚洲一区二区三区四区中文| 第一视频专区在线| 国产欧美日韩在线| 日韩一区免费观看| 大胆av不用播放器在线播放| 国产亚洲婷婷免费| 日韩福利在线| 爱爱爱免费视频在线观看| 久久综合色综合88| 欧美色欧美亚洲另类七区| 青青青草原在线| 久久久久久免费| 久久综合一区二区三区| 欧洲毛片在线| 久久欧美中文字幕| 午夜一区二区三区| eeuss影院www在线观看| 亚洲国产成人在线| 中文视频一区视频二区视频三区| 免费av不卡| 亚洲人成人一区二区在线观看| 一区国产精品| 制服丝袜在线播放| 性欧美疯狂xxxxbbbb| 日韩欧美亚洲天堂| 五月激情久久| 欧美电影一区二区| 男人操女人下面视频| jizz18欧美18| 欧美精品一区二区三区视频| 五十路六十路七十路熟婆| 亚洲v天堂v手机在线| 中文字幕精品国产| 欧美成欧美va| 99在线|亚洲一区二区| 欧日韩不卡在线视频| 中文字幕有码视频| 国产91色综合久久免费分享| 久久精品国产综合精品| 国产乱理伦片a级在线观看| 国产精品不卡一区二区三区| 无码毛片aaa在线| 91精品国产黑色瑜伽裤| 在线一区二区观看| 深夜做爰性大片蜜桃| 女仆av观看一区| 综合av色偷偷网| 久久免费视频播放| 视频在线观看国产精品| 91九色蝌蚪国产| 五月婷婷久久久| 国产精品不卡视频| 日韩a在线播放| 国产精品亚洲一区二区在线观看 | 国产黑丝在线观看| 精品欧美久久| 韩国精品久久久999| 中文字幕欧美色图| 成人午夜av影视| 亚洲国产欧美不卡在线观看| 黄色羞羞视频在线观看| 欧美日韩高清一区| 中文乱码人妻一区二区三区视频| 日韩国产综合| 欧美在线免费视频| 国产黄色片免费| 日本一区二区免费在线观看视频| 青草网在线观看| 成人在线不卡| 日韩毛片在线看| 久久精品第一页| 麻豆精品视频在线观看视频| 久久久久综合一区二区三区| 4438x成人网全国最大| 91官网在线观看| 亚洲观看黄色网| 欧美精品一级| 国产在线拍偷自揄拍精品| 欧美成人免费| 午夜精品在线视频一区| 超级砰砰砰97免费观看最新一期| 欧美日韩亚洲在线观看| 26uuu另类亚洲欧美日本老年| av免费在线不卡| 国产精品毛片久久久久久| 免费在线激情视频| 国内精品免费| 久久久久久网址| 国产福利视频导航| 国产精品视频一二| 成年人在线观看视频免费| 国产日韩三级| 久久免费少妇高潮久久精品99| 国内毛片毛片毛片毛片| 亚洲日穴在线视频| 亚洲无在线观看| 欧美大黑bbbbbbbbb在线| 国产精品99久久久久久久久久久久| 亚洲欧美一区二区三| 亚洲大片免费看| 无码国产精品一区二区免费式直播| 正在播放日韩欧美一页| 91久久久精品| 在线看女人毛片| 欧美zozozo| 免费一级片视频| 成人深夜福利app| 日本阿v视频在线观看| 国产精品网在线观看| 91精品国产91久久久久久| 日本免费不卡视频| 色综合久久天天| 亚洲国产日韩一区无码精品久久久| 日韩精品久久理论片| 色之综合天天综合色天天棕色| yw.尤物在线精品视频| 日韩资源在线观看| 国产视频手机在线观看| 亚洲精品国产精品乱码不99| 中文字幕99页| 丝袜亚洲另类欧美综合| 亚洲免费不卡| 精品视频一区二区三区在线观看| 欧美福利视频在线| 天天操天天干天天爱| 一本色道久久综合狠狠躁的推荐| 国产1区2区在线观看| 久久99精品久久久| 性高湖久久久久久久久aaaaa| 欧美交a欧美精品喷水| 国产精品高清在线观看| 浪潮av一区| 亚洲激情视频在线| 中日韩av在线| 亚洲在线中文字幕| 在线免费观看日韩av| 麻豆精品在线播放| 国产一级片91| 欧美日韩xxxx| 51国产成人精品午夜福中文下载| av电影在线地址| 一本色道久久综合亚洲精品小说| 国产欧美久久久| 精品久久久久久久久久久久久 | 91视频福利网| 国产精品毛片一区二区三区| 亚洲无玛一区| 美国成人xxx| 成人亲热视频网站| 桃色av一区二区| 久久这里只有精品99| 亚洲欧美丝袜中文综合| 3d动漫精品啪啪一区二区竹菊| 国产午夜精品无码一区二区| 久久久久88色偷偷免费| 少妇熟女视频一区二区三区| 日韩国产精品久久久久久亚洲| 青青草综合视频| 国产精品日韩精品中文字幕| 成人av蜜桃| 97欧美成人| 57pao国产精品一区| 国产不卡在线| 伊人久久久久久久久久久| 日韩在线视频免费| 777亚洲妇女| 日韩欧美国产另类| 性欧美大战久久久久久久久| 91精品一区二区三区蜜桃| 久久午夜老司机| 国产51自产区| 韩国精品在线观看 | 国产白丝精品91爽爽久久| 黄色片在线免费| 欧美亚洲专区| 国产精品12345| 欧美日韩精选| 男女h黄动漫啪啪无遮挡软件| 精品国产日韩欧美| 狠狠色狠狠色综合人人| youjizz亚洲| 亚洲精品免费av| 欧洲亚洲精品久久久久| 国产精品男女猛烈高潮激情| 久热在线观看视频| 国模私拍视频一区| 久久大胆人体| 欧美精品videossex性护士| 成人在线免费看片| 久久精品国产一区二区三区| 在线看的av网站| 在线视频欧美日韩| 成黄免费在线| 中文字幕成人在线| 日韩理伦片在线| 久久精品亚洲精品| 国产福利视频在线| 欧美另类暴力丝袜| 丁香花视频在线观看| 欧美—级a级欧美特级ar全黄| a天堂中文在线官网在线| 欧美精品免费在线| 青春草免费在线视频| 欧美激情视频网站| 182在线视频观看| 97婷婷涩涩精品一区| 在线能看的av网址| 日韩美女视频在线观看| 亚洲精品在线影院| 成人久久一区二区三区| 国产精品毛片aⅴ一区二区三区| 91久久久久久久久| 成人av婷婷| 精品国产一区二区三区日日嗨| 日韩三区视频| 日韩成人在线资源| 99久久国产综合精品成人影院| 欧美少妇一级片| 91久久中文| 可以在线看的黄色网址| 蜜臀国产一区二区三区在线播放| 毛片毛片毛片毛| 懂色中文一区二区在线播放| 亚洲欧美高清在线| 久久久精品日韩欧美| 亚洲色图 激情小说| 一区二区三区中文字幕在线观看| 国产精品第一页在线观看| 精品久久香蕉国产线看观看亚洲 | 欧美va亚洲va香蕉在线| 天堂成人在线视频| 国产一区二区久久精品| a级影片在线观看| 欧美亚洲国产视频小说| 亚洲成av在线| av资源站久久亚洲| 欧美日韩播放| 久久久久亚洲av无码专区喷水| 亚洲调教视频在线观看| 日本999视频| 国产精品996| 国产三级av在线播放| 亚洲色图视频网| 黑人一级大毛片| 欧美精品乱码久久久久久按摩| 俄罗斯嫩小性bbwbbw| 国产性猛交xxxx免费看久久| 亚洲精品一线| 国产精品福利无圣光在线一区| 奇米一区二区| 色就是色欧美| 亚洲日本免费| 日日干日日操日日射| 波多野洁衣一区| 2014亚洲天堂| 色综合天天天天做夜夜夜夜做| 国产成人精品一区二三区四区五区 | 中文字幕第22页| 久久天天做天天爱综合色| 欧美黄色aaa| 欧美视频中文一区二区三区在线观看| 精品人妻一区二区三区麻豆91 | 国产精品日韩二区| 999国产精品永久免费视频app| 免费看一级大黄情大片| 国产剧情一区二区| 久久久久久成人网| 欧美日韩美女视频| 午夜精品久久久久久久96蜜桃| 一区二区三区无码高清视频| 在线观看v片| 国产精品99久久久久久久| 99久久.com| 亚洲一区二区三区四区五区xx| 成人av网站在线| 青青操国产视频| 在线不卡一区二区| 在线免费观看黄色| 国产成人一区二区三区| 国内精品国产成人国产三级粉色| 大地资源网在线观看免费官网| 蜜桃视频一区二区| 国产伦精品一区二区三区视频女| 精品福利在线视频| 欧美一区,二区| 欧美激情一级精品国产| 精品国产乱码一区二区三区| 一区二区三区视频| 免费高清成人在线| аⅴ天堂中文在线网| 色噜噜夜夜夜综合网| 欧美中文在线| 国产国语videosex另类| 免费成人高清在线视频theav| 久久综合九色综合88i| 9人人澡人人爽人人精品| 国产精品成人久久| 亚洲福利在线播放| 在线能看的av网址| 欧美日韩国产精品一区二区| 亚洲欧美日韩精品一区二区| 黄色a一级视频| 日韩欧美999| 国产在线中文字幕| 国产精品视频自在线| 欧美激情理论| 久久6免费视频| 一区二区三区在线影院| 亚洲国产综合一区| 97精品国产97久久久久久| 秋霞综合在线视频| 国产无套粉嫩白浆内谢的出处| 久久精品水蜜桃av综合天堂| 国产裸体美女永久免费无遮挡| 在线亚洲欧美视频| 99久久久国产| 亚洲精品国产suv一区88| 成人精品免费看| 久久夜色精品国产噜噜亚洲av| 亚洲一区二区福利| 99精品女人在线观看免费视频 | heyzo高清在线| 精品999在线观看| 日韩专区在线视频| 美女网站视频色| 日韩欧美一区二区视频| 国产精品vvv| 亚洲国产欧美一区二区三区不卡| 国产美女主播视频一区| 国产精品美女毛片真酒店| 精品视频在线播放色网色视频| 成人黄色图片网站| 黄色a级片免费看| 久久久久久9999| 国产av无码专区亚洲av麻豆| 91超碰caoporn97人人| 日韩a一区二区| av不卡中文字幕| 欧洲中文字幕精品| 手机在线免费看av| 欧洲精品码一区二区三区免费看| 蓝色福利精品导航| 日本中文字幕免费观看| 中文字幕亚洲欧美日韩在线不卡| 一本一道久久a久久| 国产福利一区视频| 一区二区免费在线| av福利在线播放| 国产在线精品一区| 久久99久久99| 国产一级免费视频| 欧美激情国产日韩精品一区18|