0
  • 聊天消息
  • 系统消息
  • 评论与回复
登录后你可以
  • 下载海量资料
  • 学习在线课程
  • 观看技术视频
  • 写文章/发帖/加入社区
会员中心
创作中心

完善资料让更多小伙伴认识你,还能领取20积分哦,立即完善>

3天内不再提示

你还在使用自签名SSL证书吗?小心这些漏洞

如意 来源:今日头条 作者:GDCA数安时代 2020-07-02 11:29 次阅读
加入交流群
微信小助手二维码

扫码添加小助手

加入工程师交流群

有一些公司或者个人出于成本的考虑,会选择使用自签名SSL证书,即不受信任的任意机构或个人,使用工具自己签发的SSL证书。这绝对是得不偿失的重大决策失误,自签证书普遍存在严重的安全漏洞,极易受到攻击。一旦使用这种随意签发的、不受监督信任的证书,就很容易被黑客伪造用来攻击或者劫持站点流量。

自签名SSL证书

为何自个人签名SSL证书不安全性?

现阶段基本上全部自签证办理书全是1024位密匙,自签根证书也全是1024位。而1024位RSA非对称加密密匙对早已不安全性了。英国国家行业标准技术性研究所(NIST)规定停用不安全性的1024位非对称加密算法,微软公司早已规定将全部1024位根证书从Windows受

信赖的根证书授予组织目录中删掉;Googlechrome对自个人签名SSL证书传出安全性警示,进而将会危害网站访问量。

自签名SSL证书存在的安全隐患

自个人签名SSL证书存有什么安全隐患?

1. 自签证办理书最非常容易遭受SSL中间人攻击

自签证证书是不容易被浏览器所信赖的证书,客户在浏览自签证办理书时,电脑浏览器会警示客户此证书不会受到信赖,必须人工服务确定是不是信赖此证书。全部应用自签证办理书的网址都确立地告知客户出现这样的事情,客户务必点信赖并再次预览!这就给中间人攻击导致了可之机。

典型性的SSL中间人攻击就是说委托人与客户或网络服务器在同一个局域网络,委托人能够捕获客户的数据文件,包含SSL数据文件,并与做一个假的网络服务器SSL证书与客户通讯,进而捕获客户键入的保密信息。假如网络服务器布署的兼容电脑浏览器的可靠的SSL证书,则电脑浏览器在接到假的证书时候有安全性警示,客户会发现错误而舍弃联接,进而不容易被遭受进攻。

可是,假如网络服务器应用的是自签证办理书,客户会认为是网址又要他点信赖而发麻地址信赖了网络攻击的假证书,那样客户的保密信息就被网络攻击获得,如网银密码等,则十分风险,因此,关键的网上银行系统软件绝对不可以用自签SSL证书!

2. 自签证办理书最非常容易被冒充和仿冒,而被诈骗网址所运用

说白了自签证办理书,就是说自身做的证书,即然你能自身做,那他人能够自身做,能够制成跟你的证书一模一样,就十分便捷地仿冒变成有一样证书的冒充网上银行网址了。

而应用兼容电脑浏览器的SSL证书就不容易有被仿冒的难题,授予给客户的证书是全世界唯一的能够信赖的证书,是不能仿冒的,一旦诈骗网址应用仿冒证书(证书信息内容一样),因为电脑浏览器有一套靠谱的验证体制,会自动检索出仿冒证书而警示客户此证书不会受到信赖,将会尝试蒙骗您或捕获您向服务器发送的统计数据!

3. 超长有效期,时间越长越容易被破解

自签名SSL证书的有效期特别长,短则几年,长则几十年,想签发多少年就多少年。而由受信任的CA机构签发的SSL证书有效期不会超过 2 年,因为时间越长,就越有可能被黑客破解。所以超长有效期是它的一个弊端。

自签名SSL证书的风险性

不会受到电脑浏览器信赖,会不断弹出来安全性警示,危害客户体验。自个人签名SSL证书没有可浏览的注销目录。·兼容较长有效期限,时间越久越非常容易被破译。

以便应用系统安全性,请千万别应用自签的SSL证书,进而产生极大的安全风险和安全隐患,非常是关键的网上银行系统软件、在网上证劵系统软件和网上商城系统。强烈推荐应用受信赖的CA组织出示的完全免费且安全性的SSL证书。

自签SSL证书还存在风险:

不受浏览器信任,会持续弹出安全警告,影响用户体验。 

自签名SSL证书没有可访问的吊销列表。 

支持超长有效期,时间越长越容易被破解。

假如是关键的网上银行系统软件、网上商城系统等,最好是应用付钱的公司级OVSSL证书或是增强型EVSSL证书,千万别图划算而应用不安全性的自个人签名ssl证书!

声明:本文内容及配图由入驻作者撰写或者入驻合作网站授权转载。文章观点仅代表作者本人,不代表电子发烧友网立场。文章及其配图仅供工程师学习之用,如有内容侵权或者其他违规问题,请联系本站处理。 举报投诉
  • DDoS
    +关注

    关注

    3

    文章

    179

    浏览量

    24010
  • 黑客
    +关注

    关注

    3

    文章

    284

    浏览量

    22966
  • SSL
    SSL
    +关注

    关注

    0

    文章

    132

    浏览量

    26651
收藏 人收藏
加入交流群
微信小助手二维码

扫码添加小助手

加入工程师交流群

    评论

    相关推荐
    热点推荐

    南非MTN携手华为获颁智网络L4级认证证书

    第28届非洲通信展会(AfricaCom)上,全球通信行业权威机构TM Forum首席技术官George Glass正式向南非MTN与华为颁发自智网络L4级认证证书,以表彰双方在推动网络智演进
    的头像 发表于 11-14 16:34 1143次阅读

    Jtti分析SSL证书安装不成功是怎么回事?有哪些原因?

    SSL证书是保障网站安全的重要工具,它通过加密数据传输来保护用户隐私和信息安全。然而,在安装SSL证书的过程中,可能会遇到各种问题,导致安装失败。这不仅会影响用户体验,还可能对网站的安
    的头像 发表于 10-27 16:15 398次阅读

    https下载文件失败,mbedtls_net_connect报错-0x7100怎么解决?

    ;conf, MBEDTLS_SSL_VERIFY_NONE); 不开启ssl证书验证还是报错-0x7100,不知道是不是我设置错误,还是强制需要设置证书,目前不清楚问题出在哪里
    发表于 09-11 06:31

    签名证书工具cfssl详解

    CFSSL(CloudFlare's PKI and TLS toolkit)由 CloudFlare 用go语言开发的一个开源工具,用于证书签名、验证和管理。
    的头像 发表于 06-11 16:30 531次阅读
    <b class='flag-5'>自</b><b class='flag-5'>签名</b><b class='flag-5'>证书</b>工具cfssl详解

    SSL/TLS的常见问题解答

    无论是参加安全认证考试、准备技术面试,还是只想深入了解网络安全,SSL/TLS都是不可回避的核心主题。本文精选了十个最常被考察的SSL/TLS问题,提供详尽解析,帮助你建立全面的理解。这些
    的头像 发表于 05-28 16:55 767次阅读

    华为荣获数据中心智网络基础能力解决方案检测证书

    2025年云网智联大会首日,中国信息通信研究院(简称“信通院”)向华为技术有限公司(以下简称“华为”)等首批获得《数据中心智网络基础能力解决方案检测证书》的企业正式颁发证书。此项认证的获得充分验证了华为等公司在数据中心L4
    的头像 发表于 04-25 16:00 662次阅读

    部署WoSign SSL国密RSA双证书,实现国密HTTPS加密

    我国网络安全法规体系不断完善,形成了以《网络安全法》为核心的立体化法律框架。阿里云数字证书管理服务提供国产品牌SSL证书,支持签发基于国密算法的SSL/TLS
    的头像 发表于 03-26 10:58 691次阅读
    部署WoSign <b class='flag-5'>SSL</b>国密RSA双<b class='flag-5'>证书</b>,实现国密HTTPS加密

    云平台如何部署WoSign SSL“国密RSA双证书

    阿里云WoSign品牌SSL证书是阿里云平台热销的国产品牌证书之一,支持签发国密合规的SM2算法SSL证书以及全球信任的RSA算法
    的头像 发表于 03-18 17:03 664次阅读
    云平台如何部署WoSign <b class='flag-5'>SSL</b>“国密RSA双<b class='flag-5'>证书</b>”

    2025阿里云智惠采购季,WoSign SSL国产证书折上折满减优惠

    2025阿里云“智慧采购季,就上阿里云”活动火热进行中!2025年3月1日至31日,阿里云WoSign品牌SSL证书新老用户同享折上折满减优惠。DV SSL证书低至220元/年起,轻松
    的头像 发表于 03-13 14:36 580次阅读
    2025阿里云智惠采购季,WoSign <b class='flag-5'>SSL</b>国产<b class='flag-5'>证书</b>折上折满减优惠

    已有CQC证书的充电桩如何转CCC证书

    充电桩厂家已做CQC证书如何申请转CCC证书?根据国家市场监管总局2024年第50号公告,电动汽车供电设备(含交流/直流充电桩)‌2025年3月1日‌起纳入CCC强制认证范围,‌2026年8月1日
    的头像 发表于 03-10 16:55 1057次阅读
    已有CQC<b class='flag-5'>证书</b>的充电桩如何转CCC<b class='flag-5'>证书</b>?

    媒体别乱推!用好DeepSeek,让的内容“稳稳的”!

    DeepSeek,让的内容不仅有料,还能稳稳地抓住读者的心! 一,还在瞎猜?用DeepSeek找准方向 媒体最怕的就是乱跟风,别人推啥咱也推啥,结果呢?内容没新意,读者也不买账。DeepSeek可不是这样,它就像个“智能小助
    的头像 发表于 02-19 16:19 862次阅读

    大数据云计算都需要考什么证书

    大数据和云计算领域包含多种专业证书,其中大数据领域涵盖数据分析类证书、大数据工程类证书、数据治理类证书。云计算领域领域涵盖云计算技术类证书
    的头像 发表于 02-19 11:05 1192次阅读

    华为荣获BSI全球首批漏洞管理体系认证

    近日,华为宣布成功获得国际领先的标准、测试及认证机构英国标准协会(BSI)颁发的全球首批漏洞管理体系认证证书。这一殊荣标志着华为在漏洞管理方面达到了国际领先水平,其卓越的漏洞管理及实践
    的头像 发表于 01-22 13:42 850次阅读

    华为通过BSI全球首批漏洞管理体系认证

    卓越的漏洞管理及实践获得BSI全球首批漏洞管理体系认证,BSI漏洞管理体系认证证书覆盖华为产品范围包括防火墙、入侵防御系统、DDoS 攻击防御、安全态势感知和系统APT防御。
    的头像 发表于 01-16 11:15 1021次阅读
    华为通过BSI全球首批<b class='flag-5'>漏洞</b>管理体系认证

    在linux系统通过OpenSSL工具签https证书

    工具介绍 OpenSSL是SSL/TLS协议的实现工具 key是私钥文件,用于对发送给客户端的数据加密,以及对从客户端接收的数据进行解密。 csr是证书签名请求文件,用于提交给证书颁发机构(CA
    的头像 发表于 12-09 13:53 1961次阅读