CA认证机构根证书过期,给众多知名公司造成不可估量的安全风险

VSole2021-10-04 21:39:59

Let 's Encrypt是一家总部位于加州的非营利认证机构,该公司自2015年开始运营以来,已累计为上亿网站颁发了数亿份数字证书,确实在加强互联网的安全性方面提供了便捷服务。但其IdentTrust的DST Root X3根证书在9月30日到期,尽管提前很长时间向客户发出了通知,但仍然有许多公司还是遇到了问题。 Bluecoat, Palo Alto Networks, Cisco, Guardian Firewall,谷歌Cloud, Fortinet, Cloudflare, Facebook, Sophos,cPanel和AWS等知名公司均可能受到影响。

背景介绍

当它第一次开始颁发证书时,Let 's对自己的ISRG Root X1证书与旧的根证书(IdentTrust的DST Root X3)进行交叉签名加密,以确保其证书将立即受到几乎所有设备的信任。经过多年的运营,Let 's Encrypt的ISRG Root X1证书现在受到了大多数设备的信任,该公司也在一年前就开始通知用户DST Root X3证书将于2021年9月30日到期。


   这些证书内置在您的操作系统中,通常在更新操作系统的正常过程中进行更新。这里会导致问题的证书是这个,IdenTrust DST根CA X3。

Let 's Encrypt一直在警告服务提供商和开发人员,他们可能需要采取行动,以防止9月30日之后出现任何中断,但似乎证书的到期仍然给许多人带来了问题。

CA证书过期到底有何风险?

据国内证书认证机构安信证书称,CA证书过期会使其网站用户面临各种形式的基于网络的安全风险。这可能是中间人攻击,数据包嗅探,隐私信息被盗等,发生任何此类情况时,您的网站业务会受到相当大的影响,因为没有人相信一个无法保护客户数据的网站。

除了为安全风险打开闸门之外,它还降低了SEO排名,导致流量损失,数据盗窃和在线声誉损失。而且很多主流浏览器((例如Chrome,Firefox等)会向没有有效CA证书的网站发出安全警告,大大降低了客户体验度。

此外,不更新SSL可能会使您(网站所有者)与现有法律法规冲突。全球的数据安全和隐私法要求网站所有者保护其用户或客户的最大利益

Let 's Encrypt的根证书过期会影响谁?

英国安全研究人员斯科特·赫尔姆(Scott Helme)是最早关注这一问题的专家。2021年9月20日,赫尔姆撰文预测,“一些东西可能会崩溃”。看来他并不是杞人忧天。

根据Helme的说法,当DST Root X3证书过期时,许多主要组织似乎都遇到了一些问题,包括Bluecoat, Palo Alto Networks, Cisco, Catchpoint, Guardian Firewall, Monday.com, Cerb, OPNsense,谷歌Cloud, OVH, Auth0, Shopify, Xero, Fastly, Fortinet, Heroku, InstaPage, Cloudflare, MailGun, Facebook, Sophos,cPanel, AWS和DigitalOcean。值得注意的是,并非所有这些组织都证实受到了影响,在某些情况下,这些问题似乎与使用第三方服务有关

赫尔姆说,问题出现后不久,许多公司就恢复了受影响的服务。然而,运行多年没有收到更新的旧操作系统的设备可能会继续遇到问题——如果他们没有收到操作系统更新,他们也没有收到新的证书,比如Let 's Encrypt的ISRG Root X1。

不相信ISRG Root X1的旧设备在访问使用“让我们加密证书”的网站时可能会收到证书警告。

赫尔姆在其文章中批出,如下这些客户端将在 IdenTrust DST Root CA X3 到期后中断。

  • OpenSSL <= 1.0.2
  • Windows < XP SP3
  • macOS < 10.12.1
  • iOS < 10(iPhone 5 是可以升级到 iOS 10 的最低型号)
  • Android < 7.1.1(但如果提供 ISRG Root X1 交叉签名,则 >= 2.3.6 将工作)
  • Mozilla Firefox < 50
  • Ubuntu < 16.04
  • Debian < 8
  • Java 8 < 8u141
  • Java 7 < 7u151
  • NSS < 3.26
  • 亚马逊 FireOS(Silk浏览器)


Let 's Encrypt能做什么?


正如 赫尔姆所说,这个问题的发生并不是因为 Let's Encrypt做过或没有做过什么,而是因为所有的证书最终都会过期,如果设备没有更新,那么他们就不会收到新的替换证书。也就是说,Let's Encrypt并没有在到期日期临近时无所事事,他们一直在努力寻找解决方案。


早在2019年4月, 赫尔姆就写了Let's Encrypt公司施工图过渡到ISRG根证书,当时Let's Encrypt计划从IdenTrust根转移到他们自己的根--ISRG根X1,该根证书将在2035年6月4日到期,这给了用户相当长的时间。问题是,没有多少设备收到必要的更新,包括这个新的ISRG根X1,事实上这个根证书是2015年发布的。如果大量设备没有收到包含这个新根证书的更新,它们就不会信任它。这基本上和现在遇到的IdenTrust根证书过期的问题是一样的,因为客户端设备还没有更新,他们也没有收到新的ISRG根X1。

在根证书过期后不久,Let 's Encrypt报告说看到了比平常更多的证书续期,并指出客户获得证书可能需要更长的时间。由于证书过期而遇到问题的用户已被引导到Let 's Encrypt社区论坛。目前相关问题正在该公司专门开辟的社区中火热讨论中。

根证书
本作品采用《CC 协议》,转载必须注明作者和本文链接
当你访问一个网站时,浏览器会查看它的SSL证书,并快速的验证证书的真实性。什么是证书证书,通常称为可信,是属于证书颁发机构的数字证书。在给定时间内,该CA通过由已受信任的CA颁发的交叉签名中间证书开展业务。一旦CA的应用程序被接受并证明自己值得信赖,它就会将其添加到存储中。然后CA使用中间证书的私钥签署和颁发终端用户SSL证书。如果您还想了解到更多SSL证书的知识,可搜索锐成信息官网获得。
最大 HTTPS 证书提供商 Let’s Encrypt 将在下周停止使用旧的证书,用户可能需要升级设备以避免出现问题。Let’s Encrypt 是一家提供免费证书的非营利性组织,负责颁发证书以加密设备与互联网之间的连接,确保无人能拦截及窃取传输数据。目前全球有数百万个网站依赖 Let’s Encrypt 作为安全保障。但正如安全研究员 Scott Helme 的警告,Let’s Encryp
Let 's Encrypt一直在警告服务提供商和开发人员,他们可能需要采取行动,以防止9月30日之后出现任何中断,但似乎证书的到期仍然给许多人带来了问题。据国内证书认证机构安信证书称,CA证书过期会使其网站用户面临各种形式的基于网络的安全风险。全球的数据安全和隐私法要求网站所有者保护其用户或客户的最大利益。由于证书过期而遇到问题的用户已被引导到Let 's Encrypt社区论坛。目前相
网站与其访问者建立信任的主要方式就是通过签发SSL证书,因为SSL证书是由受信任的证书颁发机构(CA)在验证某个网站真实性和可信任性之后才颁发的。但是,网站部署SSL证书后,偶尔会出现SSL证书验证失败而导致错误,从而影响访问者对网站的访问。那么SSL证书验证失败怎么办?我们收集整理了几种常见的SSL证书验证失败原因以及解决办法,仅供大家参考。常见的SSL证书验证失败原因1、SSL证书不可信导致S
一般网站在部署安装ssl证书之后,浏览器的不安全显示就会消除。特别要注意用户操作系统时间,一般来说浏览器时间会以用户操作系统时间为准,在判断SSL证书是否过期时,也是根据此时间来进行判断。
为了实现网站HTTPS加密保护及身份的可信认证,防止传输数据的泄露或篡改,SSL证书已被各政企网站广泛应用。随着互联网+、大数据相关的应用场景愈发深入人们的生活,部署SSL证书加密已成为未来的趋势。
事实上,SSL证书作为目前网站数据安全的第一道防线,已被大部分企业所熟知。然而,这份认知主要是关于SSL证书可以实现网站HTTPS加密保护及身份的可信认证,防止传输数据的泄露或篡改方面,对于浏览器到底是如何验证SSL证书的,大多数人并不清楚。因此今天小编将为大家详细介绍一下,浏览器是如何验证SSL证书的?以及验证的内容,一起往下看吧。 浏览器是如何验证SSL证书实际上,这个问题也可提问为
假设A和B通信,B把证书传给A。此时被中间人O拦截到证书,中间人备份一份后发给A。A验证证书也无误。那中间人
近日,北京数字认证股份有限公司(简称“数字认证”)正式通过 “商用密码证书可信计划”审核,成为全国首家通过奇安信、麒麟、统信联合认证信任的CA厂商,数字认证颁发的证书将按计划预置于奇安信可信浏览器及信创操作系统中。这标志着“数字认证”和奇安信将携手共同推动国产密码算法的应用,助力基于国产密码数字证书的信创环境安全访问体系持续完善。
随着网络安全意识愈加深入人心,企业申请SSL证书以实现HTTPS加密,保护网站信息安全,防止网站信息被劫持、篡改已成为互联网人的共识。此外,SSL证书在提高网站可信度和品牌形象,建立用户信任方面也起着关键作用。然而,有时浏览器会提示“SSL证书不受信任”,这其中有哪些原因呢?一、证书颁发机构不被信任当浏览器遇到一个SSL证书时,它会检查该证书是否由被浏览器信任的证书颁发机构签发。如果浏览器没有一个
VSole
网络安全专家