Mozilla考虑对沃通CA采取行动

2016-08-25 18:15:50 济宁新闻网

在 Mozilla 安全邮件列表上,开发者 Gervase Markham 发帖称,多起与沃通 CA(WoSign)相关的事故引起了他们的注意,Mozilla 正考虑是否对沃通 CA 采取行动。

Markham 谈论了三起事故:

    2015 年 4 月 23 日左右,沃通 CA 允许免费证书申请者选择任意端口验证,违反了限制端口和路径使用的规定;2015 年 6 月,免费证书申请者发现如果他们能证明控制了子域名那么就能获得基础域名(Base Domain)的证书,如证明控制了 theiraccount.gIThub.com/theiraccount.gIThub.io 等子域名得到了 gIThub.com、gIThub.io 和 www.gIThub.io 的证书;2016 年 7 月,与沃通 CA 有关联的 StartCom CA 被发现允许证书倒填日期,倒填日期能绕过浏览器对 SHA-1 算法的限制。

Mozilla 可能采取的行动包括吊销沃通 CA 证书。沃通 CA 是中国最大的 SSL 证书发行商之一,它声称中国市场每 3 张 SSL 证书中就有 1 张由沃通 CA 签发,如果吊销沃通 CA 证书,可能将会影响很多中国网站。

济宁IT新闻

济宁新闻网版权与免责声明:

一、凡本站中注明“来源:济宁新闻网”的所有文字、图片和音视频,版权均属济宁新闻网所有,转载时必须注明“来源:济宁新闻网”,并附上原文链接。

二、凡来源非济宁新闻网或北京晚报的新闻(作品)只代表本网传播该消息,并不代表赞同其观点。

如因作品内容、版权和其它问题需要同本网联系的,请在见网后30日内进行,联系邮箱:452584743@qq.com

takefoto