Mozilla 将封杀沃通和 StartSSL 一年内新签发的所有证书

Firefox 浏览器背后的 Mozilla 基金会正在考虑对沃通(WoSign)及被其秘密收购的 StartCom(著名的 StartSSL 即其旗下产品)这两个 CA 一年内新签发的所有 SSL 证书进行封杀。

Mozilla 的工程师是在对这两个 CA 签发了一系列可疑的 SSL SHA-1 证书进行调查之后,宣布了这个禁令。

这两家 CA 试图规避 SHA-1 停用政策

该问题主要是因为各大主要浏览器厂商共同决定从 2016 年 1 月 1 日开始就停止接受采用陈旧的 SHA-1 签名算法的证书。而 Mozilla 指责沃通今年还在签发 SHA-1 签名的证书,并将签发日期倒填成去年 12 月份。

虽然 Mozilla 也允许一些其它的 CA 在 2016 年 1 月 1 日之后继续签发 SHA-1 证书,比如说赛门铁克,但是他们仅允许那些通过了复杂的审批流程的 CA 这样做,而显然沃通没有得到同意。

沃通秘密收购了 StartCom

此外,沃通似乎在否认其收购了以色列 CA 公司 StartCom。Mozilla 说,沃通已经于 2015 年 11 月 1 日百分百地收购了 StartCom。而另一方面,据奇虎 360 称,它共计持有 84% 的沃通股份。但是这些信息沃通此前都予以否认或拒绝发表意见。

此外,在 Mozilla 披露的技术细节中显示,StartCom 已经开始使用沃通的基础架构来签发新的证书了。而且,StartCom 也和沃通一样在 2016 年采用了倒填日期的手段来签发 SHA-1 证书。Mozilla 的安全工程师也展示了这种违例的案例细节。

Mozilla 的调查发现,一个和 GeoTrust CA 合作了多年的付费处理机构 Tyro 突然在 6 月中旬使用 StartCom 部署了一个 SHA-1 签名的证书,而此前该机构从未和 StartCom 有过合作。该证书看起来是在 2015 年 12 月 20 日签发的,而在同一个日期 StartCom 签发大量的 SHA-1 证书。Mozlla 发现这些证书部署于 2016 年中,这很不正常,这显然是采用倒填日期来规避 SHA-1 停用的策略。

这些问题以及其它的更多问题让 Mozilla 决定在至少一年内不再信任沃通和 StartCom 的 SSL 证书。

或许会永久封杀

Mozilla 说这个临时封杀仅针对这两个公司最新签发的证书,不影响已经分发给他们的客户的证书。如果这两个公司在一年的封杀后没有通过一系列的检查,Mozilla 将准备封杀这两个公司的所有证书。

“许多人都在盯着 Web PKI 安全体系,如果发现了这样的倒填(不管是什么原因),Mozilla 会立即永久地取消对沃通和 StartCom 根证书的信任。”该报告中说。

此外,Chrome 和其它产品的对它们的封杀也在计划中。“其它的浏览器厂商和根证书存储运营者也会做出他们自己的决定,我们在这个文档中摆出了这些信息,以便他们了解我们做出这个决定的原因,并可以据此做出他们的决定。”Mozilla 说。

文章转载自 开源中国社区 [http://www.oschina.net]

时间: 2024-10-30 16:48:37

Mozilla 将封杀沃通和 StartSSL 一年内新签发的所有证书的相关文章

Mozilla将封杀沃通和 StartSSL一年内新签发的所有证书

Firefox 浏览器背后的 Mozilla 基金会正在考虑对沃通(WoSign)及被其秘密收购的 StartCom(著名的 StartSSL 即其旗下产品)这两个 CA 一年内新签发的所有 SSL 证书进行封杀. Mozilla 的工程师是在对这两个 CA 签发了一系列可疑的 SSL SHA-1 证书进行调查之后,宣布了这个禁令. 这两家 CA 试图规避 SHA-1 停用政策 该问题主要是因为各大主要浏览器厂商共同决定从 2016 年 1 月 1 日开始就停止接受采用陈旧的 SHA-1 签名算

Mozilla下狠手:封杀沃通与StartSSL所有年内签发的证书

Firefox浏览器背后的Mozilla基金会正在考虑对沃通(WoSign)及被其秘密收购的StartCom(著名的StartSSL即其旗下产品)这两个CA一年内新签发的所有SSL证书进行封杀. Mozilla的工程师是在对这两个CA签发了一系列可疑的SSL SHA-1证书进行调查之后,宣布了这个禁令. 这两家CA试图规避SHA-1停用政策 该问题主要是因为各大主要浏览器厂商共同决定从2016年1月1日开始就停止接受采用陈旧的SHA-1签名算法的证书.而Mozilla指责沃通今年还在签发SHA-

沃通上线由波兰数字证书颁发机构签发的新证书

此前沃通因证书事故遭到了Google和Mozilla的封锁,这导致沃通旗下签发的证书几乎没有任何使用的价值.而后沃通将其证书降价至一折进行销售,不过鉴于两大主流浏览器的不信任估计也没多少用户会去购买.现在沃通又上线了新的证书产品供用户购买,新证书使用的根证书由波兰证书颁发机构Certum Trusted Network CA签发. Certum Trusted Network CA根证书是得到了所有主流浏览器的信任的,因此作为中级证书的沃通签发的证书也被信任.也正是因为如此有人开始质疑对沃通的制

谷歌和火狐宣布停止信任沃通和 StartCom

苹果在上个月已经宣布停止信任沃通根证书.现在谷歌和火狐也相继宣布停止信任沃通和StartCom的证书. Google: 从Chrome 56开始,不再信任WoSign和StartCom在2016年10月21日00:00:00 UTC后颁发的证书 Mozilla: 如果您在2016年10月21日之后从这两个CA之一收到证书,则您的证书不会在Mozilla产品(例如Firefox 51及更高版本)中生效. 苹果已经不信任WoSign,但到目前为止还没有为StartCom采取行动. 文章转载自 开源中

沃通上线DigiCert Inc签发的新证书

去年,沃通因证书事故遭到了Google和Mozilla的封锁,这导致沃通旗下签发的证书几乎没有任何使用的价值.现在沃通又上线了新的证书产品,新证书使用的根证书品牌为DigiCert.DigiCert的根证书是得到了所有主流浏览器的信任的,因此作为中级证书的沃通签发的证书也被信任. 也正是因为如此有人开始质疑对沃通的制裁变得毫无意义了,但沃通以自己品牌转售DigiCert的证书并不违规. 新证书部署站点示例(沃通官网,今日刚部署上): https://www.wosign.com P.S. 不知是

沃通(WoSign)完成对以色列CA公司StartCom的投资

沃通(WoSign)9月19日宣布完成股权投资以色列CA 公司StartCom,双方于2015年8月30日签订了股权购买协议,双方积极配合按照协议履行各自的义务,于2016年9月19日完成股权投资的第一阶段工作,并按照协议于今日双方发布公告. 沃通(WoSign)与StartCom从2010年就一直有紧密的合作关系,不仅StartCom根证书为沃通根证书提供交叉签名服务,而且StartCom一直在利用其先进技术优势为沃通提供PKI技术服务,指导沃通成功通过WebTrust国际审计和预置沃通根证书

Mozilla基金会封杀微软火狐插件

北京时间10月19下午消息,据国外媒体报道,Mozilla基金会上周五封杀了微软开发的一款火狐浏览器插件".NET Framework Assistant",称该插件可能使用户受到攻击. Mozilla基金会技术负责人迈克·沙弗(Mike Shaver)周五说,作为一种预防性措施,Mozilla封杀了这款插件,"鉴于部分用户无法完全卸载该插件,及其所造成风险的严重程度,我们今天与微软进行了沟通,通报了我们阻止该插件的计划".Mozilla基金会维护着一个插件封杀清单

制裁失败,沃通新证书上线价格保持不变

前一段时间,苹果.谷歌.火狐等相继宣布停止信任沃通证书的事件,曾闹得满城风雨,大家似乎都在制裁沃通. 不过,沃通在11月21日摇身一变成为了 Certum CA 的 SSL 证书转售商,发布了一篇新证书产品的上线公告,宣布: 从即日起用户可以在线申请新的 EV SSL 证书 – 超安 SSL Pre ,和新的 OV SSL 证书 – 超真 SSL Pre,Pre为 Premium 的缩写,意思是优质的. 新的 SSL 证书产品价格不变,但性能有如下提升: 支持所有浏览器和各种新老操作系统,支持各

理财通将迎来第二代新产品

本报记者 支玉香 深圳报道 微信理财通上线已半年,21世纪经济报道记者获悉,理财通将迎来第二代新产品,也即是理财通2.0. 知情人士向21世纪经济报道记者表示,理财通2.0方案已敲定,上线产品均是定期类,时间预计是8月. 和上述消息源不谋而合的是,公募基金公司近期接连向证监会上报定期类理财产品,21世纪经济报道记者了解到,这些产品正是理财通2.0的储备军. 然而,未到最后一刻,一切未卜,公募基金也曾有过一路陪读,最后却无缘参战的"血泪史". 理财通2.0箭在弦上 21世纪经济报道记者从