专家也要小心,HTTPS网址的网站就一定安全吗?

随着越来越多网站使用 SSL以提升在 Google搜寻中的排名(请参考安全牛之前的报道”谷歌调整搜索排名算法,激励网站采用HTTPS安全协议“),使用者将必须了解到 HTTPS 前缀不再是他们判断网站是否安全的识别标志。他们必须在输入认证数据和个人标识信息(PII)前先检查凭证。此外,也建议除了使用合法来源的授权应用程序 外,不要使用移动设备进行交易。

根据报导,Google将会改善 HTTPS网站在他们搜索引擎的排名。这可能会鼓励网站所有者从HTTP切换到 HTTPS。不过网络犯罪分子也加入了HTTPS转换的热潮。比方说,我们最近发现一起案例,当使用者搜寻安全版本的游戏网站时,会反而被导到网络钓鱼(Phishing)网站。

趋势科技近日研究了使用HTTPS而且在2010年到2014年间被趋势科技的网页信誉评比技术所封锁的钓鱼网站。根据调查结果显示,钓鱼网站的数量在增加,预期它在2014年后半因为假期季节的到来会有倍数的成长。

图1、2010年到2014年的HTTPS钓鱼网站数量

这一高度成长的原因之一是对网络犯罪分子来说,很容易就可以建立使用HTTPS的网站:他们可以入侵已经使用HTTPS的网站或是利用使用HTTPS的合法代管网站或其他服务。所以网络犯罪份子不需要去取得自己的SSL凭证,他们只要去滥用或入侵具备有效凭证的服务器。

这种利用HTTPS的手法也出现在行移动网络钓鱼(Phishing)。就在最近,趋势科技发现一个Paypal钓鱼网页使用HTTPS和有效的凭证。看起来这诈骗网页是放在一合法网站上,显示该网站可能已经沦陷。

要侦测一特定网站是否为钓鱼网站,使用者需要检查凭证的有效性和检查一般名称(CN),它通常会和域名相符。在屏幕撷图中,mobile.paypal.com是一般名称(CN)和组织是Paypal, Inc。钓鱼网站的凭证则没有这些特征。

图2-3、合法网站(左)和钓鱼网站(右)的截图

通常,移动设备使用者在给出认证信息前要先检查网址列的「HTTPS」和前缀图示。然而,在这最近的行动网络钓鱼攻击中,检查这些可能并 不足够。一些移动浏览器并不一定可以简易地秀出SSL信息。例如,Windows行动浏览器(IE)可以显示锁头图标,但用户无法单击以查看凭证的详细信 息。

我们建议使用者需要检查(透过搜索引擎)它们是否真的来自同一公司网站的网址。例如,使用者在任何值得信任的搜索引擎中搜寻Paypal,如果使用 者收到或存取的网址和经由搜索引擎所出现的不同,那尽管它是「HTTPS」,也有「锁头」图示,它还是很有可能是恶意网站。如果它是普遍的银行或金融机 构,合法网站将始终显示为最上层结果。

下一步是要检查凭证有效性。被入侵的HTTPS网站可能具备有效的凭证,但使用者仍然可以在给出认证资料前先检查凭证的一般名称(CN)和组织信息。请注意,认证机构(CA)不会发证书给恶意网站。这些对一般个人计算机也同样适用。

虽然有些网站在网址列会出现绿色“锁头”图示以作为一种安全指标,使用者还是需要检查一般名称(CN)和组织。例如,使用者搜寻美国银行的登录页面,点击最上层结果。在登录页面中,他们可以检查绿色图示列和域名(本例中为bankofamerica.com)。

当他们按下绿色图示列时,将会弹出一个窗口。使用者接着可以检查「颁发给」,这相当于「一般名称(CN)」。请注意,一般名称和域名应该相符。

图4、检查绿色图示列和域名来确认是否为一个合法网站

随着越来越多网站使用SSL以提升在Google搜寻中的排名,使用者将必须了解到HTTPS锁头不再是他们存取安全网站时的识别标志。他们必须在 输入认证数据和个人标识信息(PII)前先检查凭证。此外,也建议除了使用合法来源的授权应用程序外,不要使用行动设备进行交易。

基于主动式云端截毒技术的反馈数据,最常会去连上HTTPS钓鱼网站的国家是美国和巴西。

图5、最受影响的国家

文章转载自 开源中国社区 [http://www.oschina.net]

时间: 2024-10-26 08:48:13

专家也要小心,HTTPS网址的网站就一定安全吗?的相关文章

linux中cPanel主机面板安装SSL证书实现HTTPS网址访问例子

SSL证书 SSL证书通过在客户端浏览器和Web服务器之间建立一条SSL安全通道(Secure socket layer(SSL)安全协议是由Netscape Communication公司设计开发.该安全协议主要用来提供对用户和服务器的认证:对传送的数据进行加密和隐藏:确保数据在传送中不被改变,即数据的完整性,现已成为该领域中全球化的标准.由于SSL技术已建立到所有主要的浏览器和WEB服务器程序中,因此,仅需安装服务器证书就可以激活该功能了),即通过它可以激活SSL协议,实现数据信息在客户端和

杨亮高:如何简单从网址判别网站是静态还是动态

网站是静态还是动态,这个问题如果是对于程序员来说的话,那是再基本不过的概念,两眼抹黑也能分判得出网站是用什么程序建计,是静态还是动态.但是对于半路出家做SEO优化的同学位们来说,那真是个不小的门槛,因为做SEO的很多都是网站设计师或者文科专业的人居多,大多数是没有程序这方面的基础,所以对于网站是静态还是动态,这点区分上有很大的困难,只是知道搜索引擎的规则是比较喜好静态页面.前几天有几个SEO优化的朋友在深圳网络推广网站问我,如何能简单分清网址是静态还是动态,从网址上能看出来不.下面深圳网络推广说

网址导航网站成功推广大揭秘

中介交易 SEO诊断 淘宝客 云主机 技术大厅 自从04年百度5000万收购hao123以来,网址导航站开始受到站长们的广泛关注,网址站也如雨后春笋般一样,一夜之间达到了泛滥的程度.在竞争如此激烈的情况下,真正能够脱颖而出进而发展壮大的网址导航站少之又少,以评选出的"十大优秀网址导航站" (引用来源于:"观<"十大优秀网址导航站"评选结果>有感"一文,具体你可以通过百度搜索一下了)为主,认真分析这些成功网址导航站发展之路,这对于专心做

差异化经营让网址导航网站市场依旧大有可为

中介交易 SEO诊断 淘宝客 云主机 技术大厅 网址导航网站作为具有"中国特色"的一种网站形式在中国互联网发展过程中可谓留下了浓重的一笔,直到今天这种网站形式仍然发展得如火如荼,市场竞争仍旧激烈.开创并激发了网址导航站发展热潮的非李兴平创办的hao123莫属,正是当年这个名不见经传并且看似普普通通的静态网站,却被百度以千万级的"天价"收购,让无数人在被震撼的同时又深深感受到网址导航站背后隐藏的巨大市场,随后265导航被Google又是高价收购更是激发了市场对于导航站

南平铁通为加强网址导航网站全面推广多管齐下

南平铁通为加强http://www.aliyun.com/zixun/aggregation/6506.html">网址导航网站全面推广,多管齐下:一是经营部对宽带新增和故障用户上门将网址8207.html">导航网站添加到收藏夹或首页:二是市场部针对在网用户在宽带催交系统上做广告推送,经营部通过企业助理对在网用户和新装用户做信息发送:三是网运部做好网站的后台维护,对网站的问题进行跟踪:四是宽带主管做好每日使用情况跟踪.

目前网址导航网站的一些情况及发展趋势

纵观中国互联网50细分(根据2007中国互联网调查报告"见附件")行业中,网址导航的市场集中度还不是很高,所以进入这个门槛的要求也就降低了.不过现在网址导航网站也在开始细分了,比如有专门的地区网址导航.有专门的电子商务导航网站等.虽然中国目前有1.3亿的网民,而且这个数字还在快速增长,但是大部分网民还处于使用网络的初级阶段.对于在茫茫网海中寻找信息.获得信息,还是需要一个很好的平台. 网址导航网站的出现无疑给了网民一个很好的平台.我使用好123已经有好几年了,已经记不清是什么时候了,第

各位专家好,我的网址是index.asp,如何让他在打开这个网址时自动跳转到另一个地址index.asp?action=framon,谢谢

问题描述 各位专家好,我的网址是index.asp,如何让他在打开这个网址时自动跳转到另一个地址index.asp?action=framon,谢谢 解决方案 解决方案二:window.onload=functionWindowOnLoad(){window.location="ms-siteactionsmenuhover";} 解决方案三:window.onload=functionWindowOnLoad(){window.location="index.asp?act

网址导航网站2345.com近日再次传出被收购的消息

摘要: 网址导航网站2345.com近日再次传出被收购的消息,只是这次绯闻收购方换成360.不过,2345法定代表人庞升东(微博)今日明确否认2345被360收购.一位知名站长则向腾讯科技表示,这可能又 网址导航网站2345.com近日再次传出被收购的消息,只是这次绯闻收购方换成360.不过,2345法定代表人庞升东(微博)今日明确否认2345被360收购.一位知名站长则向腾讯科技表示,这可能又是一次炒作. Alexa数据显示,2345.com全球排名455位,是hao123.360导航.搜狗导

关于行业网址导航网站的运营

中介交易 SEO诊断 淘宝客 云主机 技术大厅 说到网址导航,就不得不提起hao123,中国网址导航网站的鼻祖,04年被百度以5000万的价格收购,而正是这次收购,导致了网址导航网站的一夜之间泛滥成灾.为什么说成灾呢,这和网站导航网站的本身的盈利要求.推广技术有关.老钱的个人看法是,缺乏政府监管.道德约束的网络推广,就是一场灾难.因为正是从这个时候起,流氓插件推广.软件集成推广乃至肉鸡推广这类通过计算机病毒强制客户使用的技术开始兴盛,于是,当时的中国互联网行业环境相当恶劣,充斥着不正当竞争.如果