解决SSL攻击的方法

作者:williamlong 来源:月光博客 时间:2009-10-06 14:23:00 

SSL的窃听和安全最近颇受关注,吴洪声提出了一种SSL窃听攻击的思路,主要是利用了CA签发证书的一个重大缺陷:只验证目标网站的域名信箱即可签发该网站的证书,因此,只要搞到目标网站的一个信箱,就可以窃取到这个域名的SSL证书。

因此,大多数免费邮箱或公司邮箱的SSL证书都存在网站SSL证书被窃取的可能性,Gmail由于使用mail.google.com而不是www.gmail.com,因此得以幸免于难。然而,有权使用google.com的Google公司的员工依然有可能获取google.com的SSL证书,一旦该证书被用于大规模的域名劫持,后果不堪设想。

如果想要避免这种SSL证书窃取,CA需要修改目前的签发流程,即在签发前需要验证申请者对于该网站具有管理权限,例如,在网站的首页增加一小段隐藏代码,或者在网站上传一个指定的HTML文件,这样,只有真正的网站拥有者才能做这样的操作,非法窃取者即使有了该域名的邮件,也无法获取该域名的证书。

当然,从根本上讲,这个攻击并非对SSL安全协议本身的攻击,只是对其发行机构的攻击,SSL协议目前来说还是安全可靠的。

名词注释:SSL

安全套接字层 (Secure Sockets Layer,SSL) 是一套提供身份验证、保密性和数据完整性的加密技术。SSL 最常用来在 Web 浏览器和 Web 服务器之间建立安全通信通道,用以保障在 Internet 上数据传输之安全,SSL 利用数据加密技术,确保数据在网络上之传输过程中不会被截取及窃听,它也可以在客户端应用程序和 Web 服务之间使用。

标签:ssl,攻击,安全
0
投稿

猜你喜欢

  • 做站三年收入了八十多万的站长的经验总结

    2008-09-10 07:32:00
  • 56网启动广告分成系统 内容方分享广告收益

    2009-12-03 16:47:00
  • 英特尔陷入贿赂门:被指向戴尔行贿60亿美元

    2009-11-13 06:56:00
  • 从三方面讲关键字如何在网站内部来做优化

    2009-01-05 10:08:00
  • 积极面对网站被搜索引擎降权

    2008-08-31 20:21:00
  • 阿里妈妈和Google adsense对比

    2007-10-09 13:56:00
  • Apache服务器的保护(3)

    2010-04-05 17:56:00
  • docker安装Elasticsearch7.6集群并设置密码的方法步骤

    2021-04-25 06:19:11
  • 详解Linux下出现permission denied的解决办法

    2023-06-13 14:11:14
  • Apache Rewrite url重定向功能的简单配置

    2023-07-12 01:56:50
  • Docker Compose的安装和使用步骤

    2021-11-09 18:33:32
  • 警惕 六种情况导致网站难以被搜索引擎收录

    2009-02-17 12:51:00
  • Twitter攻击事件 俄罗斯疑是幕后黑手

    2009-12-08 13:37:00
  • dedecms文档页获取当前文章ID的sql语句

    2011-09-10 16:06:11
  • 谷歌博客周五遭遇大面积宕机 官方未解释原因

    2009-10-24 10:46:00
  • Visual Studio Code(vscode) git的使用教程

    2021-09-30 05:34:15
  • 站长保养眼睛的小诀窍

    2008-06-18 13:42:00
  • PHP Speedy插件自动优化 加速WordPress博客

    2010-03-17 12:36:00
  • 在VMware虚拟机中查看Linux的IP地址的方法

    2023-02-09 10:36:01
  • 主流搜索引擎与DMOZ目录相关度探秘

    2008-07-11 14:17:00
  • asp之家 网站运营 m.aspxhome.com