解决SSL攻击的方法
作者:williamlong 来源:月光博客 时间:2009-10-06 14:23:00
SSL的窃听和安全最近颇受关注,吴洪声提出了一种SSL窃听攻击的思路,主要是利用了CA签发证书的一个重大缺陷:只验证目标网站的域名信箱即可签发该网站的证书,因此,只要搞到目标网站的一个信箱,就可以窃取到这个域名的SSL证书。
因此,大多数免费邮箱或公司邮箱的SSL证书都存在网站SSL证书被窃取的可能性,Gmail由于使用mail.google.com而不是www.gmail.com,因此得以幸免于难。然而,有权使用google.com的Google公司的员工依然有可能获取google.com的SSL证书,一旦该证书被用于大规模的域名劫持,后果不堪设想。
如果想要避免这种SSL证书窃取,CA需要修改目前的签发流程,即在签发前需要验证申请者对于该网站具有管理权限,例如,在网站的首页增加一小段隐藏代码,或者在网站上传一个指定的HTML文件,这样,只有真正的网站拥有者才能做这样的操作,非法窃取者即使有了该域名的邮件,也无法获取该域名的证书。
当然,从根本上讲,这个攻击并非对SSL安全协议本身的攻击,只是对其发行机构的攻击,SSL协议目前来说还是安全可靠的。
名词注释:SSL
安全套接字层 (Secure Sockets Layer,SSL) 是一套提供身份验证、保密性和数据完整性的加密技术。SSL 最常用来在 Web 浏览器和 Web 服务器之间建立安全通信通道,用以保障在 Internet 上数据传输之安全,SSL 利用数据加密技术,确保数据在网络上之传输过程中不会被截取及窃听,它也可以在客户端应用程序和 Web 服务之间使用。
标签:ssl,攻击,安全
0
投稿
猜你喜欢
做站三年收入了八十多万的站长的经验总结
2008-09-10 07:32:00
56网启动广告分成系统 内容方分享广告收益
2009-12-03 16:47:00
英特尔陷入贿赂门:被指向戴尔行贿60亿美元
2009-11-13 06:56:00
从三方面讲关键字如何在网站内部来做优化
2009-01-05 10:08:00
积极面对网站被搜索引擎降权
2008-08-31 20:21:00
阿里妈妈和Google adsense对比
2007-10-09 13:56:00
Apache服务器的保护(3)
2010-04-05 17:56:00
docker安装Elasticsearch7.6集群并设置密码的方法步骤
2021-04-25 06:19:11
详解Linux下出现permission denied的解决办法
2023-06-13 14:11:14
Apache Rewrite url重定向功能的简单配置
2023-07-12 01:56:50
Docker Compose的安装和使用步骤
2021-11-09 18:33:32
警惕 六种情况导致网站难以被搜索引擎收录
2009-02-17 12:51:00
Twitter攻击事件 俄罗斯疑是幕后黑手
2009-12-08 13:37:00
dedecms文档页获取当前文章ID的sql语句
2011-09-10 16:06:11
谷歌博客周五遭遇大面积宕机 官方未解释原因
2009-10-24 10:46:00
Visual Studio Code(vscode) git的使用教程
2021-09-30 05:34:15
站长保养眼睛的小诀窍
2008-06-18 13:42:00
PHP Speedy插件自动优化 加速WordPress博客
2010-03-17 12:36:00
在VMware虚拟机中查看Linux的IP地址的方法
2023-02-09 10:36:01
主流搜索引擎与DMOZ目录相关度探秘
2008-07-11 14:17:00