赛门铁克、谷歌“证书大战”僵持,Mozilla 或加入搅局

Google 正在考虑对赛门铁克及其证书经销商多次重复不正确地发出 SSL 证书的事件进行严厉的处罚,拟议的计划是强制该公司更换其所有客户的证书,并停止识别拥有该证书的扩展验证(EV)状态。如果 Google 的计划付诸实施,数百万的现有 Symantec 证书将在未来12个月内在 Google Chrome 中不受信任。

SSL / TLS 证书是用于加密浏览器和支持 HTTPS 网站之间的连接,并验证用户是否真正访问他们打算使用的网站,避免欺诈网站。这些证书由被认为是浏览器和操作系统默认信任的证书颁发机构颁发,颁发和管理证书的过程由 CA/Browser Forum(成员包括浏览器供应商和证书颁发机构)创建的规则管理。当这些规则被违背时,浏览器和操作系统供应商可以撤销对违规证书的信任,并对负责的证书颁发机构进行制裁,以便将其从其根证书存储区踢出。

Google 认为,对最近发生的事件进行调查发现,赛门铁克并未做好认证机构的安全监督工作,例如验证域控制、审核日志以证明未经授权的发行,去尽量减少颁发欺诈证书。

赛门铁克由于多年来的收购,现已控制了几个以前独立的认证机构的根证书,包括 VeriSign、GeoTrust、Thawte 和 RapidSSL,使其成为世界上最大的商业证书颁发机构。Google 的这项行动将给赛门铁克带来巨大的压力,因为公司必须与所有客户联系,重新验证其身份和所有权,并将其现有证书替换为新的证书,而且有可能要全部免费更换,有些公司甚至在短时间内更换证书还会出现问题。除此之外,赛门铁克可能必须给支付 EV 证书的客户退款,因为它们将不再被 Chrome 认可,失去了价值。

可以肯定地说,Google 的制裁会对赛门铁克的 SSL 业务产生重大影响,这还是第一次浏览器供应商因行为不当对 CA 进行如此严厉且大规模的处罚。

赛门铁克自然是强烈反对 Google 的计划,批评其对公司过去的误解,并用言论对用户造成“夸张和误导”。该公司在想办法尽可能减少 Google 带来的潜在伤害,打算与 Google 讨论此事并寻求共同商定的解决方案。

同时,自己管理根证书的 Mozilla 也在考虑对赛门铁克进行制裁,并可能和 Google 的行动保持一致。

“现在 Google 已经宣布了他们的行动,但不难发现,CA 对于两个 root stores 可能采取的是同样的方法,会存在一样的问题,因此对于同样的操作,CA 并没有被双重惩罚”,Mozilla 的 Gervase Markham 在该组织的安全政策邮件列表中写道。

然而,Markham 也指出,Google 目前的计划还处于考虑阶段,回顾以往的先例和对其他 CA 制裁的反应来看,这绝对会是一个十分艰难的过程。

本文来自开源中国社区 [http://www.oschina.net]

时间: 2024-08-02 10:26:03

赛门铁克、谷歌“证书大战”僵持,Mozilla 或加入搅局的相关文章

谷歌宣布逐步降低对赛门铁克 SSL 证书的信任

谷歌Chrome工程师 Ryan Sleevi昨日宣布,伴随着赛门铁克最近及以前发布的一系列错误证书,谷歌不再信任赛门铁克过去几年的证书颁发政策,计划逐步降低对其证书的信任,对其新颁发证书的可接受有效期限制在9个月以内,并停止展示其EV SSL证书绿色地址栏等验证状态. 背景 自1月19日开始,Google Chrome团队介入调查赛门铁克公司的一系列证书问题.随着调查的深入,根据赛门铁克公司所提供的解释已经表明每个问题的严重性不断增加,已经从最初报告的127个问题证书扩展到至少30000个,而

谷歌威胁取消赛门铁克SSL/TLS证书信任

谷歌警告称,强烈反对并将移除赛门铁克颁发的SSL/TLS证书.赛门铁克回应:此举实属无理取闹. 谷歌威胁赛门铁克称它将终止信任Chrome浏览器内部赛门铁克颁发的某些SSL/TLS证书,理由是赛门铁克未能恰当地验证所颁发的证书.赛门铁克对此表示强烈反对. 谷歌软件工程师瑞恩·斯利维写道: "1月19日以来,谷歌Chrome团队一直在调查赛门铁克公司证书验证上的问题.调查过程中,赛门铁克提供的解释,暴露出与谷歌Chrome团队渐行渐远的理念." 谷歌最初调查了127个可能被误颁的证书,但

赛门铁克称谷歌关于该公司证书调查数据被严重夸大

谷歌日前正在安全群组中就赛门铁克证书管理系统混乱问题进行讨论,问题集中在赛门铁克内部审计的混乱.事情开始还要从2015年谷歌监测到伪造的证书时说起,当时赛门铁克的雇员签发了谷歌相关域名的数字证书. 签发谷歌的数字证书意味着如果证书流传出去则可被用于劫持谷歌,虽然这个证书的有效期仅只有 1 天时间. 随后谷歌反应强烈并立即向赛门铁克通报了此事,赛门铁克则是立即开除了这名雇员并开始内部的审计调查. 经过调查发现赛门铁克签发的证书除了谷歌之外还有挪威著名浏览器Opera,并还有127个相关的数字证书.

Google称赛门铁克发布了3万个错误证书 将限制访问

在发现已经发行超过30000个证书之后,GoogleChrome开发者正计划采取行动,来限制安全公司赛门铁克所发行的传输层安全证书.Chrome团队的软件工程师Ryan Sleevi表示在Chrome浏览器中,所有由赛门铁克公司旗下证书颁发机构所颁发的证书将不再识别扩展验证状态,这项改变立即生效. 在博文中写道: 自1月19日开始,Google Chrome团队介入调查赛门铁克公司的一系列证书问题.随着调查的深入,根据赛门铁克公司所提供的解释已经表明每个问题的严重性不断增加,已经从最初报告的12

赛门铁克承诺提供证书审计计划来安抚 Google

赛门铁克.谷歌"证书大战"仍在继续. 在 Google 的原始提案中,Chrome 将从 Chrome 59 开始减少对塞门铁克的信任,但现在已经推迟到Chrome 60 . Google 工程师 Ryan Sleevi 表示:"需要强调的是,这种拖延不是因为我们相信风险降低,而是希望确保这些变化在生态系统中得到适当的社会化,并且能更好地与其他浏览器可互操作". 针对 Google 的行为,塞门铁克也公开表态,会针对以前所发放的所有有效的扩展验证证书进行审计,并检查

谷歌Chrome封杀赛门铁克:废止所有HTTPS凭证

因近年赛门铁克误发大量凭证,谷歌周四宣布即日起Google Chrome将逐步限制赛门铁克发出的HTTPS凭证. 2015年9月,赛门铁克承认旗下Thawte凭证机构误发Google.com延伸验证凭证(Extended Validation,EV),并开除相关员工. 当时赛门铁克表示误发了23个凭证,但谷歌最近发现其实总量超过3万个. 这意味着众多使用者可能因此连上包含恶意程序的网站,导致个人资料或账号陷入被窃取的危险境地. 对此,谷歌非常气愤并表示要对赛门铁克实施制裁. 谷歌最新表态,即日起

谷歌发现安全公司赛门铁克大量产品漏洞

近日,谷歌旗下 Project Zero 的研究员 Tavis Ormandy 对外发布警告,他声称安全公司赛门铁克的众多产品包含有大量的漏洞,而这些漏洞很可能会使得客户面临安全风险. 据悉,该漏洞可能会使其用户遭受自我复制攻击,而这种攻击最坏的结果会导致用户电脑被控制.而目前在使用这些产品的用户包括了大量的消费者.上百万的中小型企业以及部分大型组织机构. Tavis Ormandy 表示,一旦这一漏洞被利用,攻击者可以跳过与用户的任何交互,直接影响到默认配置,并且可以在最高权限下运行程序,更甚

降低CA用户顾虑 赛门铁克发公开信表示正积极解决证书问题

日前,Google发布公告称Chrome浏览器今后将不再信任由赛门铁克(Symantec)公司颁发的证书,引起了众多赛门铁克客户的顾虑和恐慌.为缓解这种负面情绪,赛门铁克公司近日向用户发送公开信,表明公司已着手低调处理证书问题,已经宣布自上周开始计划停止识别所有赛门铁克所颁发证书的扩展验证状态,并立即对存在的证书问题进行调整和改善. symantec-reassures-ca-customers-downplays-google-problem-514278-2.jpeg Google此前表示:

赛门铁克发现智能电视或面临感染勒索软件的威胁

近期,赛门铁克研究人员针对新型智能电视进行实验研究,以了解其抵御网络攻击的能力.实验结果显示,被感染勒索软件的全新智能电视均遭受无法使用的后果.赛门铁克将通过本文揭示智能电视中的安全问题,包括遭受攻击的方式.受到攻击的原因以及如何保护智能电视免受攻击. 智能电视特性 除了普通功能之外,新型智能电视还允许观众浏览网页.观看并点播流媒体,支持下载并运行应用程序.目前,智能电视正迅速成为家庭和商业环境中的标配.报道预测,到2016年,北美与西欧家庭中的网络电视数量将达到1 亿台. 当前智能电视主要采用