开放证书授权系统是否值得一试?

互联网安全研究小组(The Internet Security Research Group)正试图推出“免费、自动和开放的证书授权系统”,被称为Let’s Encrypt,并且,目前可用的证书都处于有限的测试版。那么,它的工作原理是什么,它是否与付费证书颁发机构同样安全?使用时应该注意哪些事项呢?

Michael Cobb:数字证书是互联网安全通信的核心,让用户或设备可以验证他们正在与谁通信,并确保这些通信的安全性。很多企业网站在使用数字证书,但对于规模较小的网站,通常很难安装和更新证书,并且往往不便宜。为了解决这个问题以及让HTTPS更加普及,新的证书颁发系统Let’s Encrypt将开始通过自动的简单的过程对任何拥有Web域名的人发放免费的X.509证书。

Let’s Encrypt是互联网安全研究小组(ISRG)提供的开放的证书授权服务(CA)服务。ISRG是由Mozilla基金会、思科、Akamai、电子前沿基金会和IdenTrust等支持的公益组织;Linux基金会则提供人员配备和管理工作。

虽然大多数CA会提供指导来帮助大家安装证书,但对于经验不足的管理员而言,这仍然是复杂和紧张的工作。而Let’s Encrypt证书管理客户端运行在管理员自己的Web服务器,并会自动化证书颁发和安装过程,让没有相关技能、预算或时间来安装Web服务器证书的人可以配置其服务器以使用HTTPS,并自动化管理证书更新。其中用于自动化发布的协议被称为Automated Certificate Management Environment,这仍然是正在进展中的工作,规格草案已经提供在GitHub,其中一个版本已经发布为Internet Draft Link。

Let’s Encrypt使用两步骤过程来在Web服务器设置证书。首先,代理向CA证明Web服务器控制域名,Let’s Encrypt CA会进行验证,例如配置DNS记录或HTTP资源,而该代理必须使用其私钥签名来证明它控制密钥对。在CA验证成功后,由公钥确定的该代理会被授权为为该域名执行证书管理任务。只要代理有授权密钥对,请求、更新和撤销证书只需要使用授权密钥要对签名证书管理信息。例如,若想要撤销证书,代理需要使用授权密钥对签署撤销请求,在CA验证该请求后,它会发布撤销信息到CRL和OCSP正常撤销渠道。

Let’s Encrypt会发布DV(域名验证)证书,这意味着该域名的唯一所有权得以验证。扩展验证(EV)SSL证书(激活现代浏览器中的挂锁和绿色地址栏)要求CA执行额外的检查来确定合法身份,以及该网站所有者的运作和物理存在。正因为此,EV证书比DV证书更昂贵,高达1000美元以上。对于大型企业,这并不是巨大的数额,但这个成本会不断增加,因为企业可能需要数百个证书。

对数字证书的信任需要CA具有强大的安全的基础设施和证书颁发程序,可最大限度地减少欺诈证书颁发的可能性。可悲的是,有些CA在这两方面都无法满足。例如,Comodo和DigiNotar等CA遭受攻击和破坏,让攻击者可以数字模拟Facebook、Twitter、Skype、Google和CIA等网站。还有些CA则有着糟糕的做法;ANSSI(发过网络安全机构)的中间CA证书被用来生成假证书以执行中间人攻击,同时,中国互联网网络信息中心旗下的中间证书颁发机构MCS Holding为很多谷歌域名颁发未经授权数字证书。

基于这种状况,在不需要EV证书的情况下,Let’s Encrypt应该是企业考虑使用的证书颁发服务的不错选择。简单的证书管理是其一大优势,这可以让企业更频繁地转换证书。有些管理员可能不想使用非营利组织的证书,托管服务提供商可能不愿意将非营利证书整合到其针对小型企业的产品。然而,免费的CA肯定会受到欢迎,特别是如果它可以避免其他CA存在的错误颁发证书等问题,并且,DV证书比没有证书要好–在身份验证过程是最低要求的情况下。

请注意:CA需要申请将其根证书安装在主流Web浏览器中,这个过程可能需要长达三年时间。Let’s Encrypt证书将被所有主流浏览器接受,在申请过程完成之前,ISRG的根级证书将由IdenTrust交叉签名,IdenTrust是智能手机政府ID卡供应商HID Global拥有的CA。

所有ISRG密钥目前都是RSA密钥,但在今年晚些时候将会生成基于Elliptic Curve Digital Signature Algorithm密钥。Let’s Encrypt预计将会在12月3日进入公测阶段。

文章来源网络,作者:运维,如若转载,请注明出处:https://shuyeidc.com/wp/134626.html<

(0)
运维的头像运维
上一篇2025-03-01 06:05
下一篇 2025-03-01 06:06

相关推荐

  • 个人主题怎么制作?

    制作个人主题是一个将个人风格、兴趣或专业领域转化为视觉化或结构化内容的过程,无论是用于个人博客、作品集、社交媒体账号还是品牌形象,核心都是围绕“个人特色”展开,以下从定位、内容规划、视觉设计、技术实现四个维度,详细拆解制作个人主题的完整流程,明确主题定位:找到个人特色的核心主题定位是所有工作的起点,需要先回答……

    2025-11-20
    0
  • 社群营销管理关键是什么?

    社群营销的核心在于通过建立有温度、有价值、有归属感的社群,实现用户留存、转化和品牌传播,其管理需贯穿“目标定位-内容运营-用户互动-数据驱动-风险控制”全流程,以下从五个维度展开详细说明:明确社群定位与目标社群管理的首要任务是精准定位,需明确社群的核心价值(如行业交流、产品使用指导、兴趣分享等)、目标用户画像……

    2025-11-20
    0
  • 香港公司网站备案需要什么材料?

    香港公司进行网站备案是一个涉及多部门协调、流程相对严谨的过程,尤其需兼顾中国内地与香港两地的监管要求,由于香港公司注册地与中国内地不同,其网站若主要服务内地用户或使用内地服务器,需根据服务器位置、网站内容性质等,选择对应的备案路径(如工信部ICP备案或公安备案),以下从备案主体资格、流程步骤、材料准备、注意事项……

    2025-11-20
    0
  • 如何企业上云推广

    企业上云已成为数字化转型的核心战略,但推广过程中需结合行业特性、企业痛点与市场需求,构建系统性、多维度的推广体系,以下从市场定位、策略设计、执行落地及效果优化四个维度,详细拆解企业上云推广的实践路径,精准定位:明确目标企业与核心价值企业上云并非“一刀切”的方案,需先锁定目标客户群体,提炼差异化价值主张,客户分层……

    2025-11-20
    0
  • PS设计搜索框的实用技巧有哪些?

    在PS中设计一个美观且功能性的搜索框需要结合创意构思、视觉设计和用户体验考量,以下从设计思路、制作步骤、细节优化及交互预览等方面详细说明,帮助打造符合需求的搜索框,设计前的规划明确使用场景:根据网站或APP的整体风格确定搜索框的调性,例如极简风适合细线条和纯色,科技感适合渐变和发光效果,电商类则可能需要突出搜索……

    2025-11-20
    0

发表回复

您的邮箱地址不会被公开。必填项已用 * 标注