当前位置:主页>资 讯>安全动态>

Web身份验证成为众矢之的

Web身份验证从2011年开始“站不住脚”。几年以来,SSL劫持攻击(攻击者劫持用户的浏览会话,即使会话已经被加密)和中间人攻击(攻击者拦截和掌控SSL通信)取得了不小的成功。这些针对SSL安全网站的攻击就正是利用了CA信任模式中存在的弊端。

当去年三月攻击者ComodoHacker浮出水面时,证书安全问题开始慢慢突显,ComodoHacker首先攻击了广泛使用的证书颁发机构Comodo,发出了一些欺诈性Comodo SSL证书。

ComodoHacker的声名鹊起出现在去年九月对荷兰证书颁发机构DigiNotar的攻击,这次攻击中,攻击者发出了500多个流氓证书,基本让该公司无退路可走,毕竟是公司的信任基础(证书)出现了问题。针对Comodo的攻击比较小,并且该公司迅速作出了响应。而另一方面,DigiNotar在假证书被公开之前早就知道了这件事,但却没有做出任何回应。在泄露事故发生数周后,DigiNotar关门大吉。

在对于高影响度泄露事故的处理方面,DigiNotar无疑给大家敲响了警钟。这也显示了互联网身份验证中信任是多么重要的因素。

在DigiNotar倒闭后,SSL协议本身开始成为新的关注焦点。安全研究人员Juliano Rizzo和Thai Duong发布了针对SSL/TLS协议的浏览器劫持(Beast)漏洞,该漏洞可以允许攻击者使用JavaScript用中间人攻击来解密部分数据屏幕部分。

赛门铁克身份验证团队高级工程总监Quentin Liu表示,所有这些事件让人们对于整个SSL信任模式是否已经从根本上被打破提出了疑问。

Liu表示,最简短的回答就是“绝对没有”,但是CA世界的“西部狂野”气氛必须得到改善。有太多CA在凭自己喜好来做事,而没有监督或者保持操作一致。Liu表示。“如果时间回到十年前,可能只有少数几家CA,现在已经有几百家CA了。”

信任模式基于三个组成部分:技术和协议的加密、用于识别证书持有者以及验证其合法性的身份验证过程,以及CA信任模式的安全操作和执行以确保只发布合法证书。

从长远来看,SSL信任模式必须提供更好的安全和身份验证能力,并且能够扩展到全球范围,Liu称:“考虑到这一点,现有SSL信任模式仍然是符合所有这些标准的最适合的模式。”

(责任编辑:)

分享到:

更多
发表评论
请自觉遵守互联网相关的政策法规,严禁发布色情、暴力、反动的言论。
评价:
表情:
  • 微笑/wx
  • 撇嘴/pz
  • 抓狂/zk
  • 流汗/lh
  • 大兵/db
  • 奋斗/fd
  • 疑问/yw
  • 晕/y
  • 偷笑/wx
  • 可爱/ka
  • 傲慢/am
  • 惊恐/jk
用户名: 验证码:点击我更换图片
资料下载专区
图文资讯

由蜜罐引发的物联网安全小谈

由蜜罐引发的物联网安全小谈

最近几年,物联网正以迅雷不及掩耳之势四处圈地,凡联网之物都能被黑的恶名也如影随形...[详细]

女子傻眼:银行卡刚存30万,瞬间只剩400

女子傻眼:银行卡刚存30万,瞬间只剩400

个人信息被泄露,在这个年代,好像已经屡见不鲜。但昨天,记者从海曙检察院听闻了一个...[详细]

黑客针对香港的网络攻击中利用了新型的IE浏

黑客针对香港的网络攻击中利用了新型的IE浏览器0day

微软公司在昨日修复了漏洞(CNNVD-201508-429),但攻击者已经在进行水坑攻击的过程中利...[详细]

骗子植入手机木马的10大招术:看完你将会“

骗子植入手机木马的10大招术:看完你将会“百毒不侵”

一、冒充移动客服10086 此类案件中,犯罪分子通过技术手段伪装成移动客服10086向不特...[详细]

滴滴打车有漏洞 淘宝买个软件免费打车

滴滴打车有漏洞 淘宝买个软件免费打车

近日,重庆晚报记者接到读者反映,不法商人用黑客软件刷券在淘宝网销售,声称只要几元...[详细]

返回首页 返回顶部