极客视点
极客时间编辑部
极客时间编辑部
113230 人已学习
免费领取
课程目录
已完结/共 3766 讲
2020年09月 (90讲)
时长 05:33
2020年08月 (93讲)
2020年07月 (93讲)
时长 05:51
2020年06月 (90讲)
2020年05月 (93讲)
2020年04月 (90讲)
2020年03月 (92讲)
时长 04:14
2020年02月 (87讲)
2020年01月 (91讲)
时长 00:00
2019年12月 (93讲)
2019年11月 (89讲)
2019年10月 (92讲)
2019年09月 (90讲)
时长 00:00
2019年08月 (91讲)
2019年07月 (92讲)
时长 03:45
2019年06月 (90讲)
2019年05月 (99讲)
2019年04月 (114讲)
2019年03月 (122讲)
2019年02月 (102讲)
2019年01月 (104讲)
2018年12月 (98讲)
2018年11月 (105讲)
时长 01:23
2018年10月 (123讲)
时长 02:06
2018年09月 (119讲)
2018年08月 (123讲)
2018年07月 (124讲)
2018年06月 (119讲)
时长 02:11
2018年05月 (124讲)
时长 03:16
2018年04月 (120讲)
2018年03月 (124讲)
2018年02月 (112讲)
2018年01月 (124讲)
时长 02:30
时长 02:34
2017年12月 (124讲)
时长 03:09
2017年11月 (120讲)
2017年10月 (86讲)
时长 03:18
时长 03:31
时长 04:25
极客视点
15
15
1.0x
00:00/02:18
登录|注册

Chrome团队宣布将停止支持HPKP公钥固定

讲述:丁婵大小:1.05M时长:02:18
早些年,谷歌工程师为了提高互联网整体的安全性,避免证书颁发机构违规操作而设计了 HPKP 公钥固定标准。在此标准下, 如果网站使用的证书与固定的哈希不对应,浏览器就会拒绝连接。
公钥固定的现实意义在于,如果有 CA 证书颁发机构违规向某个域名私自签发证书,攻击者也无法实现对网站的劫持。但是现在谷歌浏览器已经决定弃用 HPKP 公钥固定标准,那么问题到底出现在哪里呢?
据了解,HPKP 公钥固定所携带的是中级证书或者根证书的哈希值,并与终端浏览器约定此哈希通常会在一年左右失效。
如果一年后网站不再使用之前的证书,想要改换其他,就会造成实际使用证书与固定的证书哈希不同。那么浏览器就会直接拦截用户与该网站之间的连接,浏览器会认为新更换的 CA 可能是想进行恶意劫持。
安全研究员斯科特称攻击者可劫持用户访问并返回恶意 HPKP 头,这种操作并不会造成用户的数据发生泄露。但由于浏览器校验到的 HPKP 头与真实服务器不同,它会阻止用户正常访问网站。因此恶意攻击者可以利用这个漏洞,无差别地对所有 HTTPS 网站发起这种有点另类的拒绝访问攻击。
参与撰写和制定该标准(RFC 7469)的谷歌工程师称公钥固定已经变得非常可怕,该标准会对生态造成严重危害。除了恶意攻击者可以伪造 HPKP 头进行拒绝访问攻击外,如果证书发生泄露需要进行吊销时也会引发较大问题。因为吊销旧证书后再请求签发新证书时,网站只能选择此前固定的 CA 机构,而不能再选择新的机构。
谷歌去年 8 月的数据显示,全球启用 HPKP 的站点只有 375 个,这个数字对于整个互联网来说微不足道。同时由于很多网站使用 CDN 或者如 CloudFlare 类的 DDoS 防护,此类服务本身就不准备支持 HPKP 公钥固定。最终谷歌决定,将会在 2018 年 5 月发布的 Chrome v67 版中正式弃用 HPKP,使用该标准的网站可以提前撤销固定了。
确认放弃笔记?
放弃后所记笔记将不保留。
新功能上线,你的历史笔记已初始化为私密笔记,是否一键批量公开?
批量公开的笔记不会为你同步至部落
公开
同步至部落
取消
完成
0/2000
荧光笔
直线
曲线
笔记
复制
AI
  • 深入了解
  • 翻译
    • 英语
    • 中文简体
    • 中文繁体
    • 法语
    • 德语
    • 日语
    • 韩语
    • 俄语
    • 西班牙语
    • 阿拉伯语
  • 解释
  • 总结
该免费文章来自《极客视点》,如需阅读全部文章,
请先领取课程
免费领取
登录 后留言

精选留言

由作者筛选后的优质留言将会公开显示,欢迎踊跃留言。
收起评论
显示
设置
留言
收藏
1
沉浸
阅读
分享
手机端
快捷键
回顶部