0
  • 聊天消息
  • 系统消息
  • 评论与回复
登录后你可以
  • 下载海量资料
  • 学习在线课程
  • 观看技术视频
  • 写文章/发帖/加入社区
创作中心

完善资料让更多小伙伴认识你,还能领取20积分哦,立即完善>

3天内不再提示

你还在使用自签名SSL证书吗?小心这些漏洞

如意 来源:今日头条 作者:GDCA数安时代 2020-07-02 11:29 次阅读

有一些公司或者个人出于成本的考虑,会选择使用自签名SSL证书,即不受信任的任意机构或个人,使用工具自己签发的SSL证书。这绝对是得不偿失的重大决策失误,自签证书普遍存在严重的安全漏洞,极易受到攻击。一旦使用这种随意签发的、不受监督信任的证书,就很容易被黑客伪造用来攻击或者劫持站点流量。

自签名SSL证书

为何自个人签名SSL证书不安全性?

现阶段基本上全部自签证办理书全是1024位密匙,自签根证书也全是1024位。而1024位RSA非对称加密密匙对早已不安全性了。英国国家行业标准技术性研究所(NIST)规定停用不安全性的1024位非对称加密算法,微软公司早已规定将全部1024位根证书从Windows受

信赖的根证书授予组织目录中删掉;Googlechrome对自个人签名SSL证书传出安全性警示,进而将会危害网站访问量。

自签名SSL证书存在的安全隐患

自个人签名SSL证书存有什么安全隐患?

1. 自签证办理书最非常容易遭受SSL中间人攻击

自签证证书是不容易被浏览器所信赖的证书,客户在浏览自签证办理书时,电脑浏览器会警示客户此证书不会受到信赖,必须人工服务确定是不是信赖此证书。全部应用自签证办理书的网址都确立地告知客户出现这样的事情,客户务必点信赖并再次预览!这就给中间人攻击导致了可之机。

典型性的SSL中间人攻击就是说委托人与客户或网络服务器在同一个局域网络,委托人能够捕获客户的数据文件,包含SSL数据文件,并与做一个假的网络服务器SSL证书与客户通讯,进而捕获客户键入的保密信息。假如网络服务器布署的兼容电脑浏览器的可靠的SSL证书,则电脑浏览器在接到假的证书时候有安全性警示,客户会发现错误而舍弃联接,进而不容易被遭受进攻。

可是,假如网络服务器应用的是自签证办理书,客户会认为是网址又要他点信赖而发麻地址信赖了网络攻击的假证书,那样客户的保密信息就被网络攻击获得,如网银密码等,则十分风险,因此,关键的网上银行系统软件绝对不可以用自签SSL证书!

2. 自签证办理书最非常容易被冒充和仿冒,而被诈骗网址所运用

说白了自签证办理书,就是说自身做的证书,即然你能自身做,那他人能够自身做,能够制成跟你的证书一模一样,就十分便捷地仿冒变成有一样证书的冒充网上银行网址了。

而应用兼容电脑浏览器的SSL证书就不容易有被仿冒的难题,授予给客户的证书是全世界唯一的能够信赖的证书,是不能仿冒的,一旦诈骗网址应用仿冒证书(证书信息内容一样),因为电脑浏览器有一套靠谱的验证体制,会自动检索出仿冒证书而警示客户此证书不会受到信赖,将会尝试蒙骗您或捕获您向服务器发送的统计数据!

3. 超长有效期,时间越长越容易被破解

自签名SSL证书的有效期特别长,短则几年,长则几十年,想签发多少年就多少年。而由受信任的CA机构签发的SSL证书有效期不会超过 2 年,因为时间越长,就越有可能被黑客破解。所以超长有效期是它的一个弊端。

自签名SSL证书的风险性

不会受到电脑浏览器信赖,会不断弹出来安全性警示,危害客户体验。自个人签名SSL证书没有可浏览的注销目录。·兼容较长有效期限,时间越久越非常容易被破译。

以便应用系统安全性,请千万别应用自签的SSL证书,进而产生极大的安全风险和安全隐患,非常是关键的网上银行系统软件、在网上证劵系统软件和网上商城系统。强烈推荐应用受信赖的CA组织出示的完全免费且安全性的SSL证书。

自签SSL证书还存在风险:

不受浏览器信任,会持续弹出安全警告,影响用户体验。 

自签名SSL证书没有可访问的吊销列表。 

支持超长有效期,时间越长越容易被破解。

假如是关键的网上银行系统软件、网上商城系统等,最好是应用付钱的公司级OVSSL证书或是增强型EVSSL证书,千万别图划算而应用不安全性的自个人签名ssl证书!

声明:本文内容及配图由入驻作者撰写或者入驻合作网站授权转载。文章观点仅代表作者本人,不代表电子发烧友网立场。文章及其配图仅供工程师学习之用,如有内容侵权或者其他违规问题,请联系本站处理。 举报投诉
  • DDoS
    +关注

    关注

    3

    文章

    151

    浏览量

    22918
  • 黑客
    +关注

    关注

    3

    文章

    277

    浏览量

    21662
  • SSL
    SSL
    +关注

    关注

    0

    文章

    119

    浏览量

    25500
收藏 人收藏

    评论

    相关推荐

    PuTTY等工具曝严重安全漏洞:可还原私钥和伪造签名

    据报道,知名SSH和Telnet工具PuTTY于4月18日暴露安全漏洞CVE-2024-31497,涉及版本0.68至0.80。仅需使用60个签名,攻击者即可还原私钥。为应对此风险,官方更新推出0.81版本,呼吁使用者尽快升级。
    的头像 发表于 04-18 10:06 167次阅读

    鸿蒙OS开发指导:【应用包签名工具】

    OpenHarmony系统内置密钥库文件,文件名称为OpenHarmony.p12,内含根CA证书、中间CA证书、最终实体证书等信息,工具基于该密钥库文件对OpenHarmony应用进行签名
    的头像 发表于 04-17 11:13 316次阅读
    鸿蒙OS开发指导:【应用包<b class='flag-5'>签名</b>工具】

    企业鸿蒙原生应用元服务备案实操包名公钥签名信息

    ,按照图示内容删除根证书和中间证书,保留叶子证书后,点击保存; (3)打开已保存的证书,点击“详细信息-公钥”,获取APP的公钥信息;点击“详细信息-指纹”,获取APP的
    发表于 04-10 15:32

    微软修复两个已被黑客利用攻击的零日漏洞

    此次更新的精英账号“泄露型”安全漏洞(代号:CVE-2024-26234)源于代理驱动程序欺骗漏洞。萝卜章利用可信的微软硬件发布证书签名恶意驱动程序。
    的头像 发表于 04-10 14:39 216次阅读

    一文详解MySQL安全的SSL技术

    SSL还用于验证服务器的身份。服务器使用数字证书来证明自己的身份。数字证书包含了服务器的公钥以及其他与服务器相关的信息,并由可信的第三方证书颁发机构(CA)
    的头像 发表于 02-19 17:28 486次阅读
    一文详解MySQL安全的<b class='flag-5'>SSL</b>技术

    鸿蒙原生应用/元服务开发-AGC分发如何生成密钥和和证书请求文件

    HarmonyOS通过数字证书(.cer文件)和Profile文件(.p7b文件)等签名信息来保证应用的完整性,应用如需上架到华为应用市场必须通过签名校验。因此,开发者需要使用发布证书
    发表于 11-28 15:23

    鸿蒙原生应用/元服务开发-AGC分发如何申请发布证书

    申请发布证书 发布证书由AGC颁发的、为HarmonyOS应用配置签名信息的数字证书,可保障软件代码完整性和发布者身份真实性。证书格式为.c
    发表于 11-27 15:56

    鸿蒙原生应用/元服务开发-AGC分发如何配置签名信息

    使用制作的私钥(.p12)文件、在AGC申请的证书文件和Profile(.p7b)文件,在DevEco Studio配置工程的签名信息,以构建携带发布签名信息的APP。 1.打开DevEco
    发表于 11-23 11:06

    阿里云双十一WoSign SSL国密RSA双证书首购4折

    国密/RSA双SSL证书应用,满足等保、关保、密评等测评中,对网络与通信安全的技术要求以及商用密码合规应用要求。
    的头像 发表于 11-09 14:48 261次阅读
    阿里云双十一WoSign <b class='flag-5'>SSL</b>国密RSA双<b class='flag-5'>证书</b>首购4折

    用于缓解高速缓存推测漏洞的固件接口

    在体系结构上不可访问的数据。 在受影响的ARM CPU上,建议的缓解措施包括在CPU初始化期间永久禁用读取绕过写入(包括推测性读取),或根据需要保护的软件的要求动态禁用。 有关这些漏洞和相关漏洞的更多信息
    发表于 08-25 07:36

    SSL证书是什么?

    SSL证书是什么:SSL证书(Secure Sockets Layer Certificate)是一种数字证书,用于在计算机网络上进行安全通
    的头像 发表于 07-24 14:06 601次阅读

    启动SSL/TLS连接是否需要证书

    我将 esp8266 与 NONOS SDK 1.7.3v 一起使用,我正在尝试使用 AT 命令建立 SSL 连接。我不太熟悉在微控制器上使用 SSL,所以我希望了解我是否需要在 esp 上闪现
    发表于 06-07 08:54

    启动SSL/TLS连接是否需要证书

    我将 esp8266 与 NONOS SDK 1.7.3v 一起使用,我正在尝试使用 AT 命令建立 SSL 连接。我不太熟悉在微控制器上使用 SSL,所以我希望了解我是否需要在 esp 上闪现
    发表于 06-06 11:45

    已知的HAB漏洞是否会影响i.MX6ULL版本1.1?

    我有一个 NXP iMX6ULL rev 1.1,发现i.MX6ULL 的 HAB 机制中存在两个已知漏洞。但是,我所指的文档并未指定芯片版本。因此,我不确定这些漏洞是否会影响我的设备。
    发表于 06-02 09:07

    如何使用AT+CIPSTART命令进行SSL连接?

    我想建立从我的 ESP8266 到实现 SSL 套接字的服务器的 SSL 连接。所以,当然,我需要以下 AT 命令: - AT+CIPSTART - AT+CIPSSLSIZE 但是....我不知道如何(以及在​​哪里)上传证书
    发表于 05-19 09:09