0
  • 聊天消息
  • 系统消息
  • 评论与回复
登录后你可以
  • 下载海量资料
  • 学习在线课程
  • 观看技术视频
  • 写文章/发帖/加入社区
会员中心
创作中心

完善资料让更多小伙伴认识你,还能领取20积分哦,立即完善>

3天内不再提示

你还在使用自签名SSL证书吗?小心这些漏洞

如意 来源:今日头条 作者:GDCA数安时代 2020-07-02 11:29 次阅读
加入交流群
微信小助手二维码

扫码添加小助手

加入工程师交流群

有一些公司或者个人出于成本的考虑,会选择使用自签名SSL证书,即不受信任的任意机构或个人,使用工具自己签发的SSL证书。这绝对是得不偿失的重大决策失误,自签证书普遍存在严重的安全漏洞,极易受到攻击。一旦使用这种随意签发的、不受监督信任的证书,就很容易被黑客伪造用来攻击或者劫持站点流量。

自签名SSL证书

为何自个人签名SSL证书不安全性?

现阶段基本上全部自签证办理书全是1024位密匙,自签根证书也全是1024位。而1024位RSA非对称加密密匙对早已不安全性了。英国国家行业标准技术性研究所(NIST)规定停用不安全性的1024位非对称加密算法,微软公司早已规定将全部1024位根证书从Windows受

信赖的根证书授予组织目录中删掉;Googlechrome对自个人签名SSL证书传出安全性警示,进而将会危害网站访问量。

自签名SSL证书存在的安全隐患

自个人签名SSL证书存有什么安全隐患?

1. 自签证办理书最非常容易遭受SSL中间人攻击

自签证证书是不容易被浏览器所信赖的证书,客户在浏览自签证办理书时,电脑浏览器会警示客户此证书不会受到信赖,必须人工服务确定是不是信赖此证书。全部应用自签证办理书的网址都确立地告知客户出现这样的事情,客户务必点信赖并再次预览!这就给中间人攻击导致了可之机。

典型性的SSL中间人攻击就是说委托人与客户或网络服务器在同一个局域网络,委托人能够捕获客户的数据文件,包含SSL数据文件,并与做一个假的网络服务器SSL证书与客户通讯,进而捕获客户键入的保密信息。假如网络服务器布署的兼容电脑浏览器的可靠的SSL证书,则电脑浏览器在接到假的证书时候有安全性警示,客户会发现错误而舍弃联接,进而不容易被遭受进攻。

可是,假如网络服务器应用的是自签证办理书,客户会认为是网址又要他点信赖而发麻地址信赖了网络攻击的假证书,那样客户的保密信息就被网络攻击获得,如网银密码等,则十分风险,因此,关键的网上银行系统软件绝对不可以用自签SSL证书!

2. 自签证办理书最非常容易被冒充和仿冒,而被诈骗网址所运用

说白了自签证办理书,就是说自身做的证书,即然你能自身做,那他人能够自身做,能够制成跟你的证书一模一样,就十分便捷地仿冒变成有一样证书的冒充网上银行网址了。

而应用兼容电脑浏览器的SSL证书就不容易有被仿冒的难题,授予给客户的证书是全世界唯一的能够信赖的证书,是不能仿冒的,一旦诈骗网址应用仿冒证书(证书信息内容一样),因为电脑浏览器有一套靠谱的验证体制,会自动检索出仿冒证书而警示客户此证书不会受到信赖,将会尝试蒙骗您或捕获您向服务器发送的统计数据!

3. 超长有效期,时间越长越容易被破解

自签名SSL证书的有效期特别长,短则几年,长则几十年,想签发多少年就多少年。而由受信任的CA机构签发的SSL证书有效期不会超过 2 年,因为时间越长,就越有可能被黑客破解。所以超长有效期是它的一个弊端。

自签名SSL证书的风险性

不会受到电脑浏览器信赖,会不断弹出来安全性警示,危害客户体验。自个人签名SSL证书没有可浏览的注销目录。·兼容较长有效期限,时间越久越非常容易被破译。

以便应用系统安全性,请千万别应用自签的SSL证书,进而产生极大的安全风险和安全隐患,非常是关键的网上银行系统软件、在网上证劵系统软件和网上商城系统。强烈推荐应用受信赖的CA组织出示的完全免费且安全性的SSL证书。

自签SSL证书还存在风险:

不受浏览器信任,会持续弹出安全警告,影响用户体验。 

自签名SSL证书没有可访问的吊销列表。 

支持超长有效期,时间越长越容易被破解。

假如是关键的网上银行系统软件、网上商城系统等,最好是应用付钱的公司级OVSSL证书或是增强型EVSSL证书,千万别图划算而应用不安全性的自个人签名ssl证书!

声明:本文内容及配图由入驻作者撰写或者入驻合作网站授权转载。文章观点仅代表作者本人,不代表电子发烧友网立场。文章及其配图仅供工程师学习之用,如有内容侵权或者其他违规问题,请联系本站处理。 举报投诉
  • DDoS
    +关注

    关注

    3

    文章

    180

    浏览量

    24149
  • 黑客
    +关注

    关注

    3

    文章

    284

    浏览量

    23145
  • SSL
    SSL
    +关注

    关注

    0

    文章

    132

    浏览量

    26824
收藏 人收藏
加入交流群
微信小助手二维码

扫码添加小助手

加入工程师交流群

    评论

    相关推荐
    热点推荐

    IMX8MP 返回未签名内核映像的未找到 HAB 事件,为什么?

    我正在使用 UG10163(10.9 安全参考设计)进行安全启动。我生成了一个 wic 映像,其中包括签名引导加载程序和签名内核映像。 将此映像刷新到 SD卡后,我手动将 /boot 文件夹中的签名
    发表于 04-07 07:33

    curl中的TFTP实现:整数下溢导致堆内存越界读取漏洞

    漏洞概述 在 curl 的 TFTP 协议实现中发现了一个漏洞,该漏洞可能导致 curl 或使用 libcurl 的应用程序在特定条件下,向恶意的 TFTP 服务器发送超出已分配内存块边界的内存数据
    发表于 02-19 13:55

    Fast Pair 漏洞曝光,小心的蓝牙耳机变成追踪器

    数亿台支持谷歌FastPair协议的蓝牙耳机,突然变成可能被人操控的远程追踪器。比利时荷语鲁汶大学团队曝光的WhisperPair高危漏洞,把索尼、小米、JBL这些大牌拉进了安全信任危机。从15秒
    的头像 发表于 01-29 11:03 728次阅读
    Fast Pair <b class='flag-5'>漏洞</b>曝光,<b class='flag-5'>小心</b><b class='flag-5'>你</b>的蓝牙耳机变成追踪器

    证书数量达到上限处理方式

    发布证书为例,多个应用共用一个发布证书的方案如下: 假设当前证书被应用myapp所占,应用信息如下: 应用包名:com.huawei.demo.myapp 签名库文件:myapp.p1
    发表于 01-16 10:05

    分析嵌入式软件代码的漏洞-代码注入

    时就是对一切攻击免疫的。 或者可以通过设计代码来禁止可能导致这些问题的接口。 不幸的是,在嵌入式系统中,这些选择并不总是可行的。即使C是一种危险的语言,充斥着漏洞,但它仍然是许多组织
    发表于 12-22 12:53

    CW32F030C8T6数字签名实战

    一.CW32F030C8T6 数字签名相关寄存器 1.1 概述 数字签名主要用来存放芯片唯一身份标识(UID)、产品型号、FLASH 容量、SRAM 容量、芯片封装引脚数等信息, 可以通过 SWD
    发表于 11-19 08:03

    南非MTN携手华为获颁智网络L4级认证证书

    第28届非洲通信展会(AfricaCom)上,全球通信行业权威机构TM Forum首席技术官George Glass正式向南非MTN与华为颁发自智网络L4级认证证书,以表彰双方在推动网络智演进
    的头像 发表于 11-14 16:34 1606次阅读

    Jtti分析SSL证书安装不成功是怎么回事?有哪些原因?

    SSL证书是保障网站安全的重要工具,它通过加密数据传输来保护用户隐私和信息安全。然而,在安装SSL证书的过程中,可能会遇到各种问题,导致安装失败。这不仅会影响用户体验,还可能对网站的安
    的头像 发表于 10-27 16:15 754次阅读

    关于蜂鸟E203内核运算算子K扩展的基础知识分享

    的加密协议和算法,包括RSA、DSA、ECC、AES、ARC4等等,还提供了支持X.509证书的功能。在SSL/TLS协议中,mbedTLS库扮演了一个端点的角色,用于处理所有的加密和解密操作,以保证数据在
    发表于 10-23 07:47

    https下载文件失败,mbedtls_net_connect报错-0x7100怎么解决?

    ;conf, MBEDTLS_SSL_VERIFY_NONE); 不开启ssl证书验证还是报错-0x7100,不知道是不是我设置错误,还是强制需要设置证书,目前不清楚问题出在哪里
    发表于 09-11 06:31

    设备快线连接运设备是提示无法连接到SSL VPN怎么解决?

    设备快线连接运设备是提示无法连接到SSL VPN
    发表于 08-05 08:27

    签名证书工具cfssl详解

    CFSSL(CloudFlare's PKI and TLS toolkit)由 CloudFlare 用go语言开发的一个开源工具,用于证书签名、验证和管理。
    的头像 发表于 06-11 16:30 854次阅读
    <b class='flag-5'>自</b><b class='flag-5'>签名</b><b class='flag-5'>证书</b>工具cfssl详解

    SSL/TLS的常见问题解答

    无论是参加安全认证考试、准备技术面试,还是只想深入了解网络安全,SSL/TLS都是不可回避的核心主题。本文精选了十个最常被考察的SSL/TLS问题,提供详尽解析,帮助你建立全面的理解。这些
    的头像 发表于 05-28 16:55 1173次阅读

    TÜV莱茵为快仓机器人颁发北美认证证书及CE-MD符合性证书

    证书及CE-MD符合性证书;快仓智能搬运机器人青鸾M5B获北美认证证书、青鸾M5F获CE-MD符合性证书;快仓智能搬运机器人麒麟H80D、玄武M100C及M150C、霸下H200B获C
    的头像 发表于 05-22 18:18 960次阅读
    TÜV莱茵为快仓机器人颁发北美认证<b class='flag-5'>证书</b>及CE-MD符合性<b class='flag-5'>证书</b>

    乐鑫为Matter兼容设备提供设备证书生成和预配置服务

    乐鑫科技(688018.SH)为Matter兼容设备提供设备证书生成和预配置服务。这些服务将降低生产Matter兼容设备的复杂性,同时使其满足CSA连接标准联盟规定的MatterPKI认证要求
    的头像 发表于 05-06 18:02 923次阅读
    乐鑫为Matter兼容设备提供设备<b class='flag-5'>证书</b>生成和预配置服务