劣币驱除良币?数字证书,我们该信谁?

【.com独家特稿】国内知名安全软件厂商360安全卫士在2009年12月30日发出警报,目前国内某些公司颁发的数字证书为木马程序签名,从而使木马程序绕过防火墙和安全软件的检测,对用户带来极大危害。此言一出,引起国内各方的强烈反响和激烈争论。

争论总体来自三个方面。一方面是用户,大多数用户对数字证书的了解不多,但至少都知道数字证书和数字签名是一种安全和信任的表示,如果数字证书和数字签名都不能相信,那么我们在互联网上如何识别恶意软件和网站呢?另一方面来自安全软件厂商,绝大多数安全软件厂商都会采用数字证书对自己的软件进行签名,一来是未来保护自己的著作权不被侵犯,二来是为了塑造在用户心中的信任感。

但如果数字签名不可信,那么软件市场就会陷入一个“劣币驱除良币”的局面,大量优质软件和可信程序会因为少数恶意软件对用户的侵害,也丧失用户的信任。第三方面是权威的数字认证中心,他们是数字证书的颁发机构。对于360安全卫士的指责他们大多感到很无奈,毕竟是极个别没有资质的厂商颁发的数字证书造成了这种局面,而这对整个行业的可信度都产生了极坏的影响。

问题的焦点在于,他们究竟是谁,他们是否能代表整个数字认证行业,他们的行为是如何产生的,会对用户和软件厂商带来怎样的危害?据笔者了解,数字认证行业(CA)属于互联网基础行业,其与域名、主机服务和网络安全一样是构成目前互联网安全与信任体系的支柱。

从法律上说,在国内要经营数字认证业务,必须通过国家工业与信息化部的批准,而目前国内具备这种资格的公司仅有20余家,其中绝大部分是地方CA,仅有北京天威诚信电子商务服务有限公司(天威诚信数字认证中心)等少数几家CA机构具有全国运营的能力。

那么,这些没有资质的公司颁发的数字证书会带来什么问题呢?数字证书并不是一种单纯的商品,它是一整套互联网信任体系的具体表现形式,其背后除了需要强大的技术支撑外,更需要来自操作系统、浏览器厂商的支持,尤其是需要一套专业、完整、严谨、公正的鉴证服务体系。没有这些,数字证书不过是一个简单的程序,它就和我们现实生活中“东南亚办证集团”办理的各类证书一样,不具备任何可信度和法律保障。如果放任这类非授权CA机构颁发的数字证书,那么将会让恶意软件横行,互联网信任体系崩溃,进而让互联网无法承载任何权威信息传播和电子交易。

一些不规范的证书大部分有两种来源,一种是自己开发的数字证书,他们没有操作系统和浏览器根内置,不被操作系统和浏览器信任,会频繁报错。这类证书并不可怕,另外一种是从国外CA厂商购入的数字证书,经过重新技术和市场的包装,再以知名证书品牌的名义向市场兜售,而且价格低得惊人。这类证书可以轻易绕过操作系统和浏览器,给用户带来不可挽回的重大损失。

那么我们应该如何识别数字证书,我们又该信任哪些数字证书呢?数字证书的种类很多,我们无法一一阐述,以这次曝光严重的代码签名证书和SSL服务器证书来看,无论是用户还是网站、软件公司的采购人员,都需要注意以下几点:

选择国际知名的产品,这些产品在全球通用,获得全球信任保障体系的支撑,如Verisign(国内的银行基本上都是用这个牌子的证书)、Geotrust、Thawte(google用的这个)等品牌;

选择这些品牌在国内的授权代理机构购买,这些授权机构基本上都是国家批准的CA中心,他们具有完善、专业的鉴证流程和团队,是数字证书可信度的基本保障,如Verisign在国内的首要合作伙伴天威诚信;

不要因为低廉的价格而选择一些没有资质的公司和其所颁发的数字证书,贪一时的小便宜将会对公司、产品的信任度带来极大的危害;用户在安装软件的过程中一定要学会识别数字证书和数字签名,避免安装一些没有数字证书或数字证书不可信的软件产品,给自己带来损失。

经过十年的发展,中国互联网行业焕发出前所未有的活力和生机,而互联网的信任环境又非常脆弱。网络诚信环境的建设需要来自各方的共同努力,尤其是相关安全、信任服务厂商的自律。

【编辑推荐】

  1. 诈骗新招:黑客修改医师考试分数
  2. 微软2010年第一次补丁重点锁定Windows2000
  3. 正反观点验证2010年10大安全挑战
  4. 赛门铁克产品不能识别2010年 新年病毒特征码标记为过期
  5. 图文详解攻击BitLocker引导过程
  6. SSL窃听攻击实操 拿下vip.sohu.com
  7. Red Hat Enterprise Linux4.0功能与安全
  8. 安全使用RedHat Linux系统
  9. Red Hat PXE Server DHCP包远程拒绝服务漏洞 

文章来源网络,作者:运维,如若转载,请注明出处:https://shuyeidc.com/wp/141784.html<

(0)
运维的头像运维
上一篇2025-03-04 13:50
下一篇 2025-03-04 13:52

相关推荐

  • 个人主题怎么制作?

    制作个人主题是一个将个人风格、兴趣或专业领域转化为视觉化或结构化内容的过程,无论是用于个人博客、作品集、社交媒体账号还是品牌形象,核心都是围绕“个人特色”展开,以下从定位、内容规划、视觉设计、技术实现四个维度,详细拆解制作个人主题的完整流程,明确主题定位:找到个人特色的核心主题定位是所有工作的起点,需要先回答……

    2025-11-20
    0
  • 社群营销管理关键是什么?

    社群营销的核心在于通过建立有温度、有价值、有归属感的社群,实现用户留存、转化和品牌传播,其管理需贯穿“目标定位-内容运营-用户互动-数据驱动-风险控制”全流程,以下从五个维度展开详细说明:明确社群定位与目标社群管理的首要任务是精准定位,需明确社群的核心价值(如行业交流、产品使用指导、兴趣分享等)、目标用户画像……

    2025-11-20
    0
  • 香港公司网站备案需要什么材料?

    香港公司进行网站备案是一个涉及多部门协调、流程相对严谨的过程,尤其需兼顾中国内地与香港两地的监管要求,由于香港公司注册地与中国内地不同,其网站若主要服务内地用户或使用内地服务器,需根据服务器位置、网站内容性质等,选择对应的备案路径(如工信部ICP备案或公安备案),以下从备案主体资格、流程步骤、材料准备、注意事项……

    2025-11-20
    0
  • 如何企业上云推广

    企业上云已成为数字化转型的核心战略,但推广过程中需结合行业特性、企业痛点与市场需求,构建系统性、多维度的推广体系,以下从市场定位、策略设计、执行落地及效果优化四个维度,详细拆解企业上云推广的实践路径,精准定位:明确目标企业与核心价值企业上云并非“一刀切”的方案,需先锁定目标客户群体,提炼差异化价值主张,客户分层……

    2025-11-20
    0
  • PS设计搜索框的实用技巧有哪些?

    在PS中设计一个美观且功能性的搜索框需要结合创意构思、视觉设计和用户体验考量,以下从设计思路、制作步骤、细节优化及交互预览等方面详细说明,帮助打造符合需求的搜索框,设计前的规划明确使用场景:根据网站或APP的整体风格确定搜索框的调性,例如极简风适合细线条和纯色,科技感适合渐变和发光效果,电商类则可能需要突出搜索……

    2025-11-20
    0

发表回复

您的邮箱地址不会被公开。必填项已用 * 标注