我们从2011年坚守至今,只想做存粹的技术论坛。  由于网站在外面,点击附件后要很长世间才弹出下载,请耐心等待,勿重复点击不要用Edge和IE浏览器下载,否则提示不安全下载不了

 找回密码
 立即注册
搜索
查看: 581|回复: 0

[最新新闻] 沃通與StartCom憑證信用破產,遭Mozilla自信賴名單中剔除

[复制链接]

该用户从未签到

2391

主题

1013

回帖

399

积分

三级逆天

朝十萬金幣目標邁進!!!

积分
399

社区居民忠实会员社区劳模原创达人终身成就奖特殊贡献奖原创先锋奖金点子奖

QQ
发表于 2016-9-29 21:54:31 | 显示全部楼层 |阅读模式
Mozilla調查了14項沃通與旗下的以色列憑證業者StartCom頒發憑證的意外事件,認為沃通已違反Mozilla的憑證信賴原則,未來Mozilla的產品將不再信賴由沃通或StartCom發給的新憑證,至少為期一年。


mozilla_office_1.jpg

Mozilla本周宣布,在經過一連串的調查後, 決定將中國憑證業者沃通(WoSign)自憑證信賴名單中剔除, 為期至少一年。
Mozilla總計調查了14項有關WoSign與StartCom在頒發憑證(CA)時所發生的意外事件, 結論直指WoSign故意違反規定, 因此不再信賴該機構所頒發的憑證。
根據調查, WoSign早在去年的11月1日買下以色列的憑證機構Star tCom,取得百分之百的股份, 但並未公開揭露StartCom主導權的轉移, 且雖然StartCom號稱獨立營運, 卻已使用WoSign的憑證架構, 違反了Mozilla的CA憑證維護政策。
此外,WoSign還故意偽造憑證的頒發日期。 這是因為各家瀏覽器為確保安全已封鎖今年1月以後釋出的SHA- 1憑證, 然而Mozilla卻發現WoSign竄改今年頒發的SHA- 1憑證,將憑證頒發日期改至去年。
至於WoSign的免費憑證服務亦包含兩大臭蟲, 一是當使用者證明了某個子網域的控制權時, WoSign憑證即可涵蓋主網域, 其次則是在驗證後還允許使用者新增任何的控制網域, 這也是為什麼WoSign在去年曾捅出一個大婁子— 把GitHub的憑證發給了一名學生。
總之, Mozilla的CA團隊已對WoSign及StartCom的能力失去信心,並決定未來Mozilla的產品都將不再信賴由WoSign或StartCom所頒發的新憑證,至少為期一年, 之後再看這兩家業者的表現來決定是否重新將它們納入信賴名單中。
回复

使用道具 举报

您需要登录后才可以回帖 登录 | 立即注册

本版积分规则

论坛开启做任务可以
额外奖励金币快速赚
积分升级了


Copyright ©2011-2024 NTpcb.com All Right Reserved.  Powered by Discuz! (NTpcb)

本站信息均由会员发表,不代表NTpcb立场,如侵犯了您的权利请发帖投诉

平平安安
TOP
快速回复 返回顶部 返回列表