SHA-1退休:数千万用户通向加密网站之路被阻

Facebook和Cloudflare警告道:上千万用户将无法访问只使用SHA-2签名证书的HTTPS网站。

如果这些网站只使用SHA-2哈希算法进行签名的数字证书,数千万Web用户将再也无法通过HTTPS协议访问这些站点。

该警告来自Facebook和CloudFlare,原因是浏览器厂商在考虑加快老旧又易受攻击的SHA-1函数的退休。

这两家公司已经在他们的站点上部署了支持SHA-1证书的机制,面向的是不支持SHA-2但仍在世界某些地方广泛使用的老版浏览器和操作系统。

这些老旧系统包括Windows XP SP3以前的Windows版本、安卓2.3(姜饼)以前的版本和任何依赖OpenSSL 0.9.8进行加密通信的应用。

SHA-1 (安全散列(哈希)算法1)可追溯至1995年,在2008年研究人员发现用更老的MD5函数进行签名的证书能被伪造之后,就成为了SSL/TLS证书签名的默认选项。

SHA-1本身在理论上也是可被攻破的, 但针对它的攻击可行性依赖于可用的计算能力。2012年,著名密码研究专家布鲁斯·施奈尔估计:如果使用商业云计算服务进行,可行的SHA-1攻击在2015年的成本将达到70万美元,到了2018年可能将耗费17.3万美元,这是在犯罪集团的承受范围之内的。

因此,CA浏览器论坛(CA/B论坛),一个由证书颁发机构和浏览器厂商组成的数字证书使用和保障指南设置的组织,决定从2016年1月1日起SHA-1签名的证书不应该再被颁发。浏览器厂商也决定,现有SHA-1证书将从2017年1月1日起不再被他们的浏览器所信任——即使浏览器并没有专门设置从那时起将这些证书作废。

然而,在10月份,一组研究人员展示了突破SHA-1的新方法,比之前预期的攻击成本的降低更快了一些。这一事件促使像Mozilla和微软这样的浏览器厂商开始考虑要不要将SHA-1证书在他们产品中的退休时限更提前一些。

为让用户仍能继续访问他们的在线资产,继续使用SHA-1的HTTPS站点主人(大约有100万,包括了流量最大的14万站点中的大约1/6),便处于要拿到用SHA-2签名的新证书的压力之下了。

不过,CloudFlare的研究人员指出,这一问题的实质,是目前访问HTTPS服务的用户中有1.69%是从不支持SHA-2的浏览器和操作系统访问的。

从百分比上看,这一数字似乎不大,但那可是3.7千万人,而且其中大多数分布在“世界上最穷、最受压迫、最饱受战争蹂躏的国家。”CloudFlare首席执行官马修·普林斯周三在一篇博客文章中说。

根据CloudFlare的数据,SHA-2支持率最低的十大国家是:中国(6.08%)、喀麦隆(5.39%)、也门(5.25%)、苏丹(4.69%)、埃及(4.85%)、利比亚(4.83%)、象牙海岸(4.67%)、尼泊尔(4.52%)、加纳(4.42%)和尼日利亚(4.32%)。前25的国家名单中包括了来自非洲、中东、亚洲和中南美洲的其他国家。

“换句话说,今年12月31号之后,最脆弱的最需要加密保护的那部分互联网用户将被从加密网络中断开。”CloudFlare研究人员称,“而不幸的是,如果我们想再增加20亿互联网用户,他们中的许多人会用二手安卓机上线。因此,这一问题短期内得不到解决。”

Facebook提出了相同的问题,估测当前在用的浏览器中3%~7%不支持SHA-256,也就是SHA-2。

“这些人的分布很不均衡,大部分集中在发展中国家,在这些国家中最有可能的结果就是,希望延伸至目标用户群的政府、公司企业和非政府组织的HTTPS部署遭遇严重的倒退。”Facebook首席安全官阿列克斯·斯塔莫斯在周三发表的一篇博客文章中说。

Facebook已经通过建立基于用户使用的浏览器自动切换证书的机制解决了这个问题。在Facebook的机制下,当代浏览器可以使用SHA-2证书而其他更老版本的浏览器则会收到用SHA-1签名的证书。

这一措施使得浏览器厂商可以继续执行他们在明年取消对SHA-1证书支持的计划,而站点也可以服务那些使用不太可能被升级的老旧设备访问的用户。

Facebook已将其证书切换机制作为Proxygen HTTP库项目的一部分在BSD许可协议下开源了。这意味着其他开发者也能在他们自己的项目和TLS代理中使用这一机制。

运营内容分发网络以优化和保护其客户站点的CloudFlare 为其付费用户启动了自动SHA-1回退服务。如果自己愿意的话,公司和企业客户可以关闭这一功能,高级用户则将在今年年底能够拥有相同的功能。

Facebook和CloudFlare并不是唯一这样做的企业,中国互联网企业阿里巴巴在它的许多网站上也开始回避SHA-1的使用。鉴于中国有数量庞大的互联网用户使用缺乏SHA-2支持的浏览器访问网络,阿里巴巴做出此决策不足为怪。

Facebook和CloudFlare想做得更进一步。他们敦促CA/B论坛建立新的证书类型——遗留验证证书(LV证书),这类证书中仍可使用SHA-1签名。

这类证书可以在现有SHA-1证书退休日期之后发放给那些能证明自己为当代浏览器使用当代证书和协议而仅仅为遗留浏览器回退到LV证书的组织。

作者:nana

来源:51CTO

时间: 2024-11-02 18:12:26

SHA-1退休:数千万用户通向加密网站之路被阻的相关文章

阿里workshop北京站丨打造千万用户海量视频网站,不能错过的干货

继上海云栖大会上的Workshop之后,有学员反馈"原来以为这些高高在上的技术,被阿里云产品彻底'平民化'了,每个人都能充分享受驾驭技术的快感,希望阿里云能推出更多理论与实践相结合的Workshop."2周后,即将在8月8日现身京城的北京云栖大会上,一场主题为<打造千万用户海量视频网站>的workshop延续了上次的课程系列.整场课程紧跟市场热点,围绕当前火热的网络视频市场的架构技术,内容设置丰富而紧凑. 进阶版的内容已经上线,让我们提前预览看看有哪些热门课程吧: 从内容上

绿坝项目组解散数千万用户面临技术支持难题

本报讯(记者贾中山)"绿坝挂了!"今天上午,在新浪和搜狐微博上,绿坝成为许多网民讨论的焦点.记者发现,该项目有北京和河南郑州两个项目组,如果郑州项目组解散,国内数千万绿坝用户将面临技术支持难题. 去年在网上引起一场大争论的"绿坝"软件,现在再次成为人们的关注点.目前绿坝花季护航软件北京项目组因经费问题已经关张,所有人员遣散,位于北三环华杰大厦的办公室已经人去楼空.北京大正总经理陈小盟承认,位于华杰大厦的项目办公室确实已经于上月底关闭,将近30多名员工已经遣散. 绿坝

超30省市曝管理漏洞:数千万社保用户信息或泄露

社保系统已经成为个人信息泄露"重灾区".<经济参考报>记者独家获悉,目前重庆.上海.山西.沈阳.贵州.河南等省市卫生和社保系统出现大量高危漏洞,数千万用户的社保信息可能因此被泄露. 记者从补天漏洞响应平台获得的数据显示,目前围绕社保系统.户籍查询系统.疾控中心.医院等大量曝出高危漏洞的省市已经超过30个,仅社保类信息安全漏洞统计就达到5279.4万条,涉及人员数量达数千万,其中包括个人身份证.社保参保信息.财务.薪酬.房屋等敏感信息. 例如,沧州市社保局某系统存在漏洞,27

游戏系列谈之二:游戏何以吸引数千万玩家?

游戏赏玩与心灵自由 --游戏何以吸引数千万玩家? 一.游戏是什么? 此处谈论之游戏指电子游戏,即在PC.手机.TV终端展示,通过电脑程序讲述一个故事,玩家在故事中扮演某个角色.这样的休闲娱乐方式,显然不同于"击鼓传花"和"石头.剪子.布"等传统游戏. 游戏是项活动,在特定的时空中展开:游戏呈现明显的秩序,遵循广泛接受的规则:游戏的情绪是欢天喜地.手舞足蹈.心旷神怡.游戏的秩序和规则,体现着游戏的教化作用.而游戏带来的欢乐情绪,则体现着游戏的娱乐作用.教化与娱乐是游戏

传P2P平台积木盒子获数千万美金融资 小米顺为领投

9月5日上午消息,据投资圈人士透露,小米顺为将以数千万美元投资P2P平台积木盒子.目前双方已经确定达成合作,但对此消息,小米与积木盒子双方均不予置评,只表示消息最快将于下周公布. 小米董事长雷军曾在接受采访时表示,小米除了粉丝经济.群众路线等互联网模式外,还具有一套独特的金融模式,即小米实现数百亿的营收,不是小米一家公司完成的,而是吸引了大量http://www.aliyun.com/zixun/aggregation/38855.html">社会资本完成的.这个社会资本不仅指小米的融资,

小灵通仅剩千万用户 沦为“皮包公司”忽悠利器

近日,据国家工业和信息化部(下简称"工信部")统计,辉煌时曾在全国拥有近亿用户的小灵通目前仅剩下一千万用户.而据中国电信介绍,目前广州约有数万用户.记者日前调查发现,除了被大量用于公用电话,北上广等国内一线大城市的小灵通号码有不少都被"皮包公司"用作"虚拟办公室号码".有律师提醒,类似的"小灵通虚拟办公室"很可能隐藏法律风险,很可能被用于诈骗. 现状 用户从1亿降到1千万户 为腾出更多通信频段供3G和4G发展使用,此前国家工信

超级课程表再获数千万美元B轮投资 阿里巴巴领投

继去年获红杉领投,策源创投跟投的千万级人民币A轮投资后,超级课程表 CEO 余佳文向36氪证实,超级课程表团队近日又获得了数千万美元的 B 轮投资.此轮投资由http://www.aliyun.com/zixun/aggregation/7554.html">阿里巴巴集团领投,红杉资本以及策源创投继续参投. 超级课程表(Android / iOS/ WP)是一款能对接高校教务系统,帮助大学生快速录入课表至手机的工具类应用.据了解,目前该应用的用户数已超过一千万,平均日活跃用户达 200 多

Expedia增资酷讯至数千万美元 加速4公司整合

垂直旅游网站酷讯CEO张海军今日证实,在去年被美国http://www.aliyun.com/zixun/aggregation/1559.html">Expedia全资收购后,酷讯有望进一步获得追加投资. 据了解,Expedia是全球最大的在线旅游公司,是携程最大的竞争对手.09年10月全资收购酷讯后,在中国控制的企业包括e龙网.到到网.酷讯网和Egencia,其业务范围涉及旅行预订.用户评论.垂直搜索.商务旅行等多个领域. 张海军今日在接受腾讯科技专访时透露,酷讯在被收购以后,已经被合

蜂巢科技获数千万A轮融资,工业无人机行业的黑马?

北京时间2017年10月9日,北京蜂巢农科科技有限责任公司(简称:蜂巢科技)宣布完成6200万元人民币的A轮融资,由同渡资本领投.今年3月,蜂巢科技宣布获得京东.戈壁创投和甬港无咖合投的数千万元人民币pre-A轮融资.这家"神秘低调"的初创型科技公司首次公开最新的融资情况,这也是今年工业级无人机行业内为数不多宣布获得融资的企业之一. 在无人机行业的寒冬中起飞 蜂巢科技成立于2015年10月,是一家专注于工业无人机系统及整机研发.提供无人机行业解决方案的高科技企业,目前主要聚焦于无人机在