谷歌宣布逐步降低对赛门铁克 SSL 证书的信任

谷歌Chrome工程师 Ryan Sleevi昨日宣布,伴随着赛门铁克最近及以前发布的一系列错误证书,谷歌不再信任赛门铁克过去几年的证书颁发政策,计划逐步降低对其证书的信任,对其新颁发证书的可接受有效期限制在9个月以内,并停止展示其EV SSL证书绿色地址栏等验证状态。

背景

自1月19日开始,Google Chrome团队介入调查赛门铁克公司的一系列证书问题。随着调查的深入,根据赛门铁克公司所提供的解释已经表明每个问题的严重性不断增加,已经从最初报告的127个问题证书扩展到至少30000个,而且这些证书都是在最近几年发布的。此外赛门铁克公司此前发布的证书也存在很多错误,这导致谷歌对赛门铁克的证书颁发策略和机制产生强烈的质疑和不信任。

谷歌指出,赛门铁克未能确保正确的域名验证,对于申请特殊域名SSL证书的申请者身份审核草草了事。此外,赛门铁克公司的员工既没有对未经授权发行的证书进行日志审核,也没有对这一缺陷进行改进。因此,谷歌认为赛门铁克没有足够的监督能力。

这已经不是谷歌第一次警告赛门铁克错误签发证书的问题:

2015年9月和10月,Google发现赛门铁克旗下的Root CA未经同意签发了众多域名的数千个证书,其中包括Google旗下的域名和不存在的域名。Google称其不能确定赛门铁克的该Root CA签发的证书将不会被用于拦截、破坏或冒充Google产品或用户的安全通信。且赛门铁克在知道以上威胁的情况下也不愿因详细说明签发这些证书的用途。

2015年12月,Google发布公告称Chrome、Android及其他Google产品将不再信任赛门铁克(Symantec)旗下的"Class 3 Public Primary CA"根证书。

采取的措施

谷歌将采取措施,逐步降低对赛门铁克SSL证书的信任:

1、赛门铁克新颁发的SSL证书可接受的最大有效期缩短至9个月,在Chrome 61版本生效(预计9月12日发布)。

2、Chrome后续一系列版本,将对目前所有赛门铁克已颁发的SSL证书越来越不信任,并要求这些证书重新验证和替换。

Chrome 59(Dev,Beta,稳定):33个月有效期(1023天)

Chrome 60(Dev,Beta,稳定):27个月有效期(837天)

Chrome 61(Dev,Beta,稳定):21个月有效期(651天)

Chrome 62(Dev,Beta,稳定):15个月有效期(465天)

Chrome 63(Dev,Beta):9个月有效期(279天)

Chrome 63(稳定):15个月有效期(465天)

Chrome 64(Dev,Beta,稳定):9个月有效期(279天)

3、 立即删除赛门铁克EV SSL证书的扩展验证标识(如绿色地址栏、状态栏显示组织名称等),不少于1年,直至确信赛门铁克的颁发政策和做法值得放心。

目前其他浏览器暂时没有做出回应。

本文来自开源中国社区 [http://www.oschina.net]

时间: 2024-10-01 11:45:52

谷歌宣布逐步降低对赛门铁克 SSL 证书的信任的相关文章

谷歌威胁取消赛门铁克SSL/TLS证书信任

谷歌警告称,强烈反对并将移除赛门铁克颁发的SSL/TLS证书.赛门铁克回应:此举实属无理取闹. 谷歌威胁赛门铁克称它将终止信任Chrome浏览器内部赛门铁克颁发的某些SSL/TLS证书,理由是赛门铁克未能恰当地验证所颁发的证书.赛门铁克对此表示强烈反对. 谷歌软件工程师瑞恩·斯利维写道: "1月19日以来,谷歌Chrome团队一直在调查赛门铁克公司证书验证上的问题.调查过程中,赛门铁克提供的解释,暴露出与谷歌Chrome团队渐行渐远的理念." 谷歌最初调查了127个可能被误颁的证书,但

赛门铁克:我们能否信任 OpenSSL?

尽管亚太地区设置的数据安全标准没有欧盟的标准那么高,但总体趋势是,与数据安全做法有关的规定愈发严格. 例如,韩国在 2014 年通过了<个人信息保护法修正案>,进 一步加强了本已相当严格的安全控制.根据修正案的规定, 公司如今必须向受影响的个人报告所有数据泄露情况,并且 当涉及人数达到 10,000 人时,必须向政府报告.违反者最高可被处以 1 亿韩元的罚款,甚至可能面临监禁.受害方现允 许提出集体诉讼. 澳大利亚也在 2014 年修改了隐私法.目前,小范围泄露的企业将被处以 110,000

赛门铁克称谷歌关于该公司证书调查数据被严重夸大

谷歌日前正在安全群组中就赛门铁克证书管理系统混乱问题进行讨论,问题集中在赛门铁克内部审计的混乱.事情开始还要从2015年谷歌监测到伪造的证书时说起,当时赛门铁克的雇员签发了谷歌相关域名的数字证书. 签发谷歌的数字证书意味着如果证书流传出去则可被用于劫持谷歌,虽然这个证书的有效期仅只有 1 天时间. 随后谷歌反应强烈并立即向赛门铁克通报了此事,赛门铁克则是立即开除了这名雇员并开始内部的审计调查. 经过调查发现赛门铁克签发的证书除了谷歌之外还有挪威著名浏览器Opera,并还有127个相关的数字证书.

赛门铁克、谷歌“证书大战”僵持,Mozilla 或加入搅局

Google 正在考虑对赛门铁克及其证书经销商多次重复不正确地发出 SSL 证书的事件进行严厉的处罚,拟议的计划是强制该公司更换其所有客户的证书,并停止识别拥有该证书的扩展验证(EV)状态.如果 Google 的计划付诸实施,数百万的现有 Symantec 证书将在未来12个月内在 Google Chrome 中不受信任. SSL / TLS 证书是用于加密浏览器和支持 HTTPS 网站之间的连接,并验证用户是否真正访问他们打算使用的网站,避免欺诈网站.这些证书由被认为是浏览器和操作系统默认信任

赛门铁克发现智能电视或面临感染勒索软件的威胁

近期,赛门铁克研究人员针对新型智能电视进行实验研究,以了解其抵御网络攻击的能力.实验结果显示,被感染勒索软件的全新智能电视均遭受无法使用的后果.赛门铁克将通过本文揭示智能电视中的安全问题,包括遭受攻击的方式.受到攻击的原因以及如何保护智能电视免受攻击. 智能电视特性 除了普通功能之外,新型智能电视还允许观众浏览网页.观看并点播流媒体,支持下载并运行应用程序.目前,智能电视正迅速成为家庭和商业环境中的标配.报道预测,到2016年,北美与西欧家庭中的网络电视数量将达到1 亿台. 当前智能电视主要采用

赛门铁克:上百万 Android 应用都是恶意软件

互联网安全技术全球领导厂商赛门铁克在公布的<互联网安全威胁报告>中发出警告,所有Android应用中,有17%(约100万个)实际上是恶意软件伪装的.而在2013年报告中,这种内含病毒的应用约为70万个. 1/3 Android应用被赛门铁克称为"灰色软件"(Greyware或Grayware),这些移动软件主要是利用大量广告"轰炸"你.赛门铁克还发现首款移动加密勒索恶意软件,这种软件可加密你的数据,以其为"人质"向你勒索赎金. 好消

赛门铁克揭示网站安全将显著影响消费者购买行为

赛门铁克最新调研表示,对购物网站的信任将极大地影响消费者的购买决定. ·78%的受访者表示网站地址栏中的小锁标志让其对所访问的网站的安全性充满信心 ·61%的受访者在进行网络购物时会检查地址栏 ·63%的受访者表示在付款页面看到诺顿安全认证签章会增加购买的可能性 中国的"双11网购节"的火爆程度充分显示了网络购物已经成为消费者生活中不可缺少的一部分.为了深入了解消费者在网购时的安全意识和担忧程度,探究网络安全迹象对人们的网络购物决定的影响,赛门铁克携手YouGov调研机构在2015年9

Google称赛门铁克发布了3万个错误证书 将限制访问

在发现已经发行超过30000个证书之后,GoogleChrome开发者正计划采取行动,来限制安全公司赛门铁克所发行的传输层安全证书.Chrome团队的软件工程师Ryan Sleevi表示在Chrome浏览器中,所有由赛门铁克公司旗下证书颁发机构所颁发的证书将不再识别扩展验证状态,这项改变立即生效. 在博文中写道: 自1月19日开始,Google Chrome团队介入调查赛门铁克公司的一系列证书问题.随着调查的深入,根据赛门铁克公司所提供的解释已经表明每个问题的严重性不断增加,已经从最初报告的12

谷歌Chrome封杀赛门铁克:废止所有HTTPS凭证

因近年赛门铁克误发大量凭证,谷歌周四宣布即日起Google Chrome将逐步限制赛门铁克发出的HTTPS凭证. 2015年9月,赛门铁克承认旗下Thawte凭证机构误发Google.com延伸验证凭证(Extended Validation,EV),并开除相关员工. 当时赛门铁克表示误发了23个凭证,但谷歌最近发现其实总量超过3万个. 这意味着众多使用者可能因此连上包含恶意程序的网站,导致个人资料或账号陷入被窃取的危险境地. 对此,谷歌非常气愤并表示要对赛门铁克实施制裁. 谷歌最新表态,即日起