你知道吗?Chrome 浏览器标记安全的网站,其实未必安全

  

当你访问网站,看到地址栏旁边有把绿色的小锁和标记“安全”时,会不会潜意识里面觉得这个网站是安全的?就像这样:

然而事实情况是,上图中的网站就是一个钓鱼网站。

你可以看到,Chrome浏览器标记网站是“安全”的。但从网址看来,这是一个假冒谷歌 Play 商店的钓鱼网站。仔细观察,你会发现网站地址中“.com”后面存在一些蹊跷。

如果用 Chrome 浏览器的证书检查工具来查看该网站网站详情,会发现另一件事:有十多个网站在共用这个网站证书。

以上内容来自于网站安全公司 Wordfence 最近发布的一篇网站证书安全报告。报告表明,有大量冒充谷歌、微软、苹果等知名公司的钓鱼网站拥有多个机构颁发的SSL证书当用户访问网站时,浏览器会将其标记为“安全”。

为什么会出现这种情况?

据雷锋网了解,出现这样的情况,主要由于网站安全证书的错误颁发导致。如今一些钓鱼网站也能通过谷歌的 https 网站安全测试,被标记为“安全网站”,正是因为他们得到了证书颁发机构的“加冕”。

浏览器和证书颁发机构(以下简称CA)是这样合作的:

网站的拥有者向CA机构证明自己是这个网站的拥有者,并且证明这个网站的合法性,交了钱(也有免费的网站证书)就可以获得证书了。

当用户用浏览器访问网站时,浏览器会验证该网站的证书的有效性,如果证书有效,浏览器就会将网站标记为“安全”。于是问题来了,如果证书颁发机构胡乱颁发证书,比如颁发证书给一个钓鱼网站,浏览器同样会显示“安全”。 

安全公司 Wordfence 发现,知名的开源免费证书颁发机构 Let's Encrypt 错误地将一些网站证书颁发给了钓鱼网站,下面这个假冒苹果商店的钓鱼网站便是如此:

这种事情并不是第一次发生,前不久谷歌公司就因为错误颁发证书的事,开始封杀全球知名的证书颁发机构赛门铁克CA。(详见雷锋网报道:巨头怼巨头,谷歌封杀赛门铁克证书背后的恩怨情仇

同时,Wordfence 表示目前还存在一个更严重的问题:

假如一个网站先获取了正确的证书,但是由于种种问题,证书被撤销,Chrome 浏览器仍然会显示该网站是安全的。

这并不是浏览器本身的问题,因为在Chrome的开发者工具中能够看见证书的撤销情况。这是整个证书撤销机制出现了问题,而这个问题在许多年前就已经被指出。

我们该怎么办?

结论就是,当你访问一个网站时,如果看到地址栏旁边有一把绿色小锁,只能说明该网站使用的证书是有效的,但并不意味着该网站一定是安全的。正确的做法是:

访问网站时,确保地址栏中最前面的主机名是官方的,或者最起码是你熟悉的。比方说当你访问雷锋网(公众号:雷锋网)的时候,请确保最前面的主机名是:leiphone.com。

  本文作者:谢幺

本文转自雷锋网禁止二次转载,原文链接

时间: 2024-08-18 11:37:33

你知道吗?Chrome 浏览器标记安全的网站,其实未必安全的相关文章

Chrome浏览器打不开网站或打开网站慢的一个解决方法

Chrome浏览器的一个默认设置,有时会导致一些网站打不开或者打开速度慢. 单击Chrome浏览器地址栏右侧的三个小点,"设置"→"显示高级设置"→"隐私设置",其中的"保护您和您的设备不受危险网站的侵害"这个选项默认是开启的,如下图: 选中了"保护您和您的设备不受危险网站的侵害"这个选项,会有一部分网页打不开或者打开慢的现象出现. 现在有很多种杀毒软件,并且都是免费的.如今,杀毒软件已经成为免费的公共基础

谷歌Chrome浏览器无法访问微软网站怎么办

  近期一些Windows用户使用谷歌Chrome浏览器访问微软网站的时候会出现无法连接问题,包括微软主站和附属的应用商店等.根据外媒报道,这可能是因为Chrome浏览器或者微软网站基础设施发生了改变,导致浏览出现问题. 外媒博主Paul Thurrott发现了这一情况,表示这一情况非常普遍,并给出了简单有效的解决方案:清理掉Chrome浏览器的cookies. Chrome浏览器用户请到设置--显示高级设置--隐私设置--内容设置--所有的Cookie和网站数据--全部删除.不过清理掉cook

谷歌Chrome浏览器无法访问12306网站购买火车票该怎么办?

  谷歌Chrome浏览器12306网站无法购买火车票该怎么办?我们知道新版Chrome浏览器提高了安全性,在进入12306铁路火车票官方网站后,点击新版的网上购买火车票无法访问,甚至注册用户都无法访问.本文分享给大家快速简单的方法,解决火车票无法在Google Chrome浏览器中网上预订的问题. 1.首先,我们在Chrome浏览器中的地址栏输入,12306火车票官网地址,或者先打开百度,搜索12306,点击官网链接进入. 2.左下角,点击"购票".(也可以点击"网上购票用

Chrome浏览器模拟手机访问网站的设置方法

  以前我们介绍过如何通过修改Chrome浏览器运行参数的方法来模拟手机访问网站,但是在Chrome 32和33版本以后增加了更加便捷的方法,在开发者工具中只需要设置一下就能方便的模拟各种手机型号的访问效果了. 方法如下: 1.打开Chrome浏览器,需要32以后版本的.笔者使用的是Chrome 33版本. 2.打开"开发者工具",快捷键(F12或者Ctrl+Shift+i). 3.在"开发者工具"界面的右侧有个"Show drawer"按钮,点

Android 版 Chrome 浏览器将更新:网站放入应用抽屉

Android 版 Chrome beta 即将迎来一个更新,以便用户将网址放入应用抽屉(就像一个普通的 app 那样).Google 在 Chromium 博客上表示,该功能会在未来几周内加入.自 2015 年以来,用户就已经能够将网站附加到 Android 主屏上,但它们并不会在应用抽屉中显示.这难免会造成一定的混淆,也让用户无法快速启动. 需要指出的是,该功能并不适用于所有网站. 合格网站需要符合一定的条件,才能作为一款"先进的 Web App"出现在 Android 应用抽屉中

电脑中Chrome浏览器网页提示错误ERR

  电脑中Chrome浏览器网页提示错误ERR_EMPTY_RESPONSE的解决方法         1.按Win+R打开运行,输入regedit并回车; 2.在注册表中依次展开HKEY_LOCAL_MACHINESOFTWAREMicrosoftWindowsCurrentVersionExplorerShellExecuteHooks; 3.在右侧可以看到一个正常的值{AEB6717E-7E19-11d0-97EE-00C04FD91972}, 将其保留,其他的则删除; 4.以管理身份运行

浅析Chrome浏览器中保存密码那些事儿

前不久,有网友在Hacker News提交了一个关于可以在Chrome浏览器"密码管理器"查看已保存密码的帖子,可能那位提交的网友之前不了解Chrome的这个特性及其背后的机制,导致这个贴子在Hacker News首页停留的时间还不短.之后国内网友在微博上发布相关消息后,同样引起不少讨论(@ruanyf.@程序员的那些事).很多之前不了解Chrome保存密码机制的朋友惊呼 Chrome 坑爹.伯乐在线编译了 howtogeek 网站上的一篇文章,应当可以解除这些朋友的疑问. 关于 Go

详解Google Chrome浏览器(操作篇)(下)

开篇概述      由于最近忙于公司产品的架构与研发,已经三个多月没有写博客了,收到有些朋友的来信,问为什么不及时更新博客内容呢,他们说他们正期待着某些内容.对此,非常抱歉,那么我在此也给各位朋友一些承诺,从即日起,无论再忙,也想办法抽出时间保证每周至少一篇文章.好了,废话不多说了,进入我们的主题吧,<详解Google Chrome浏览器(操作篇)(下)>       建议大家在阅读本篇文章前,先阅读前面写的两篇文章,即详解google Chrome浏览器(理论篇)和详解Google Chro

Chrome浏览器突破兼容迎接云时代

12月8日消息,谈到兼容问题,国内用户通常是以是否能访问网银等网站作为浏览器兼容性高的评判标准.IE浏览器与微软操作系统的捆绑及提供的高效率开发环境早已把网页开发者惯坏了.国内网银的网上交易安全控件普遍是采用ActiveX技术开发的,必须依托于IE才能正常运行,这便为非IE内核的浏览器设置了一道无法逾越的障碍.阿里巴巴旗下支付宝作为国内最大的第三方电子支付平台,联手中行.工行.农行.建行等十多家银行,为中国网民提供快捷支付业务.2011年4月,谷歌与支付宝宣布展开一系列战略合作计划,支付宝将基于