警惕部分SSL证书安全缺陷

来源 :计算机世界 | 被引量 : 0次 | 上传用户:ttttt2046
下载到本地 , 更方便阅读
声明 : 本文档内容版权归属内容提供方 , 如果您对本文有版权争议 , 可与客服联系进行内容授权或下架
论文部分内容阅读
  微软于2009年11月在其网站上公布:鉴于被广泛应用于数字证书的1024位RSA非对称密钥算法有可能会被攻破,根据美国国家标准技术研究院(NIST)的要求,2010年12月31日之前,全球所有受信任的根证书颁发机构(CA机构)必须停止使用1024位RSA算法的根证书,向2048位迁移,并且,2010年12月31日,微软将把所有IE浏览器系统中的1024位根证书从受信任的根证书中删除。
  NIST的要求是强制性的,所以全球各大Windows受信任的CA机构纷纷升级证书颁发系统和启用新的2048位根证书,其中包括过去一直使用1024位RSA算法的VeriSign、Thawte和GeoTrust等。虽然一些厂商也宣布了向2048位根证书迁移的方案,但是,依然存在安全缺陷。可以说,这是一个无法解开的死结。
  以VeriSign采取的解决方案为例:VeriSign宣布其顶级根证书、中级根证书和用户证书都将替换为2048位的,但却只能支持高版本的IE浏览器(IE7.0版本以上)。因为,只有在高版本的IE浏览器中,其预埋的VeriSign根证书才是2048位的,而在低版本的IE系统(IE6.0以下版本)中,预埋的VeriSign根证书只有1024位的,并且无法自动升级。这样,为了让各种版本的浏览器都能支持新服务器根证书,VeriSign不得不使用老根证书来带新根证书的方案,即还是使用1024位IE浏览器根证书(Class 3 Public Primary CA)来交叉签名其新根证书。同样道理,VeriSign 用于签发EV SSL证书(显示绿色地址栏)的根证书虽然是2048位,但其交叉签名仍然是使用1024位老根证书。
  这意味着目前广泛用于网上银行、网上证券(基金)、各大电子商务网站的VeriSign SSL证书,对于目前中国60%~70%的低版本IE浏览器用户来讲,访问其顶级服务器根证书依然是1024位的,网上交易依然是不安全的。而且由于老版本IE浏览器无法识别新服务器根证书而会出现不信任的安全警告,效果如同自签的证书,让用户心里很不踏实。
  这次VeriSign可是大伤元气了,原先以为几百年也破不了的算法,没想到14年后就不安全了,怪只怪CPU处理能力发展太快了!笔者在此呼唤广大SSL证书用户,一定要为您的系统部署根证书是2048位的证书颁发机构颁发的SSL证书,这样才能确保您的系统安全。
  
  链接一
  SSL证书起什么作用?
  SSL证书确保从用户浏览器到服务器之间的信息传输是加密的,保证用户机密信息的安全,被广泛应用于我国的网上银行、网上证券(基金)、网上购物等各种重要的网上应用系统,我国90%以上的网银都部署了SSL证书。
  
  链接二
  密钥加密长度的基本概念
  (1) 一定要把非对称密钥加密的公钥长度与对称密钥加密的密钥长度区分开,非对称加密公钥位数一般分 512 位、 1024 位、 2048 位、 4096 位等,而对称加密是用一个密钥,一般分 40 位、 56 位、 128 位、 256 位等。两者是不同的加密体系,没有直接关联关系。
  (2)浏览器与服务器之间是使用对称加密算法,使用多少位的加密强度是由浏览器与 Web 服务器自动协商,取决于双方支持的加密算法和加密强度,如:浏览器只支持 56 位,服务器支持128位,如果服务器没有部署支持强制 128 位加密的 SSL 证书,则加密强度为 56 位;而如果服务器已经部署支持强制 128 位加密的 SSL 证书,则加密强度为 128 位。
  (3) 如果非对称加密公钥长度不够长,如为512位、1024位,则密钥有可能会被破解。所以,为了系统安全,一定要确保颁发SSL证书的根证书、中级根证书和用户证书都是使用2048位的公钥!
其他文献
观点  经济是和“人性”同步发展的,经济发展到一定程度,人们会忘记“创造价值”的初衷,为了追求速度而速度。能为客户创造价值的IT企业才是有希望的。  临出差前,拿了几本杂志上飞机。其中有好几期我喜欢又没来得及看的一本财经类杂志,这本杂志向来有观点,不随大流。很遗憾,这几期它好像也落入了俗套,大篇幅地分析金融危机为何开始、何时结束,描写危机里“几家欢乐几家愁”,还有专家给出的各类忠告。好像最近的所有
日前,Wi-Fi联盟和无线吉比特联盟(WiGig联盟)宣布了关于多吉比特无线网络的合作协议。Wi-Fi联盟和WiGig联盟将共享技术规范,用于开发下一代Wi-Fi联盟认证项目,这个认证项目将支持Wi-Fi在60GHz频段下工作,开发工作预计需要两年。  Wi-Fi联盟拥有350名成员公司,可以涵盖整个Wi-Fi产业链。而由于WiGig联盟与Wi-Fi联盟拥有许多共同的会员,这次合作将通过鼓励在世界
期颐之寿  人之百年高寿称为期颐。100年对于IBM来说,既代表了沧海桑田的过往,也预示着下一个轮回的新生和希望。    6月16日,蓝色巨人IBM 迎来了自己100周年的生日,成为了IT业界首个百年老店。  1911年6月16日,IBM 的前身——“计算、制表和记录公司”在纽约成立,当时拥有 1300 名员工,从事打孔卡、商用量器和钟表生意。  100年来,IBM经历过多次传奇式转折,成为企业转
移动终端的爆发式增长为无线网络技术的发展带来了前所未有的大好机遇,一个以Wi-Fi技术主导的无线网络通信时代已经到来,而Wi-Fi技术也悄然演进为第四代技术——虚拟WLAN。    走在大街上,随处都能见到手持智能手机上网浏览的年轻人;坐在会场、机场候机室里,使用笔记本电脑、iPad的人比比皆是……IDC的预测报告显示,在2011年推向市场的计算和通信终端设备中,至少有一半设备没有配备以太网网口,
云计算带来的挑战  云计算最显著的特征之一,就是对分散的资源做出集中管理和整合,通过协调硬件资源的工作,使其向最终用户提供高效率、多样性的云服务。对于服务器厂商、网络供应商、操作系统平台以及作为服务器运行基础的数据中心服务提供商和企业用户来说,云计算带来了大量的机遇与挑战。其中,数据中心基础设施将随着“云”的不断壮大,而面临着更加严苛的转型和发展。只有为当前的数据中心关键能源与制冷找到合适的可升级
面对订单狂跌、大包丢失、成本上扬等困境,中国外包企业正在开展一场自内而外的变革。      潜力巨大的本土市场,诱人的政府支持政策,云计算、移动互联网等新技术的兴起给外包业带来新的转机。但是,利润率过低仍是中国外包企业的长期死穴,为了把握新机遇,寻求转型突破口,外包企业正在开展一场寻死局突围战。    重新定位向多元转型   “东软内部早就做了重新规划,最初的外包部门已经按不同的服务内容分拆成AV
信息化在旅游业的应用在不断推进。温州市所举办的网络旅游节成为信息化的典范。而2011第四届中国(温州)网络旅游节将在11月4至6日举行。本届旅游节将继续发挥引领智慧旅游论坛高地的作用,继续以信息化的方式引导旅游业的发展。    全面提升旅游信息化   2008年,温州开全国先河,举办了首届中国(温州)旅游节,首次将旅游节庆和网络进行嫁接,成为旅游信息化的一大创新。   三届旅游节先后走过旅游产品专
否极泰来  逆境达到极点,就会向顺境转化;坏运到了头好运就来了。IPv4退出历史舞台,这是2012年业界必须面对的现实。    2012年来了,IPv4消耗殆尽,取而代之的是IPv6。尽管业内有专家表示,IPv6商用需要10年方可取代IPv4,但关于IPv4枯竭的预警为时已久。  ICANN(互联网名称与数字地址分配机构)在2010年上半年就曾发出预警,由于上网设备数量出现爆炸式增长,全球只剩89
教育行业移动云计算应用案例  北京海淀用Pad实现电子教室  不同尺寸平板电脑不断推出,以及阅读和针对平板电脑的图文处理软件技术的进步,平板电脑取代传统教科书的步伐越来越近、越来越快。而随着中国教育信息化的推进,平板电脑除取代传统教科书外,因其便利性和交互性带来的新应用模式,将在电子教学方面使很多新的想法得以实现。  比如,北京市海淀区教委教育信息中心就在今年尝试了使用Pad搭建电子教室,实施互动
本报讯(记者 何源)11月2日,联想集团发布了第二财季业绩报告,并宣布了管理层架构的调整。  第二财季,联想跃升为全球第二大PC厂商,市场份额高达13.5%;全球PC销量年比年上升35.8%,是同期市场平均增幅5%的7倍;净利润同比提升88%,并在一个季度内将毛利率提升两个百分点,达到12.2%;同时,联想连续8个季度成为全球前四大PC厂商中增速最快的厂商。  2009年初,在全球金融危机的影响下