SSL加密认证被攻破 数据安全如何保证

随着网络技术的快速发展,网络已经成为人们日常生活中的重要组成部分,网上购物、网上炒股、网上缴费都已非常普遍,而这些页面上的操作都需要输入一些敏感数据,例如银行账号、交易密码等,所以网络安全已经成为网民最关注的问题。

现在的网上银行以及电子商务网站等大都是采用SSL加密认证的方式,在服务器端采用支持SSL认证的服务器,而终端用户则采用支持SSL认证的浏览器来实现安全通信。然而在去年12月27日至30日在柏林召开的“混沌通信”会议上研究人员宣布:他们通过利用MD5加密算法漏洞攻破了SSL加密技术,成功搭建一个伪造的证书授权中心(CA),其颁发的证书能够被所有要求SSL的网站接受。那么现在的网上交易已经不安全了?其实事情还没有那么糟,研究人员做的这次攻击为的是使大家明确问题所在,并且研究者们表示,要想复制此破解过程,至少还需要6个月的时间,因此距离黑客利用此法实现真正攻击还有一些时间。

什么是SSL

SSL(即Secure Sockets Layer)安全套接层,它是一种国际通用的Web安全标准。SSL技术主要通过对敏感数据加密来防止各种攻击非法读取重要信息,包括我们经常遇到的如数据劫持和钓鱼攻击等,通过SSL只有授权用户才能读取数据,另外SSL技术还能够保证用户有效访问网站。值得一提的是,SSL技术能够内置于所有操作系统、Web应用程序和服务器硬件,这样通过SSL加密技术可以为用户提供一个强大且安全的网络环境。

SSL如何被攻破?

在MD5算法中有一个名为MD5“冲突”的漏洞,通过这个漏洞能够让两条不同的信息拥有同样的MD5码。因此理论上可以利用该漏洞攻击数字签名认证系统。通过研究人员的实际操作这一理论最终得到了证实,该漏洞确实可以被用来破解SSL加密,从而对整个互联网的安全构架造成冲击。

[[1819]] 
PlayStation实验室 

此次的破解尝试共分为两步,第一步的运算量巨大,需要运用分布式运算完成。而第二步运算量较小,仅需一台顶级四核PC即可。面对艰巨的第一步,研究者们在瑞士洛桑联邦理工大学搭建了一个“PlayStation实验室”,使用200台PS3游戏机,平均分配30GB内存进行运算,在一个周末的时间内,研究者们共进行了三次尝试,制造MD5“冲突”的总运算量为2的51.x次方。最终他们成功伪造了一个证书授权中心,可以随意签发SSL证书,突破各种SSL加密网站。

采用新的算法

这次的成功破解赢得了业界的赞誉,因为在黑客利用这个漏洞前我们发现了它。VeriSign公司(该公司的RapidSSL认证使用MD5算法)也快速做出反应,并已开始解决证书产品中的这些问题,并承诺任何受到问题证书影响的用户都可以从公司免费获得全新的未受影响的证书。

然而就调查机构显示,互联网上所有认证中的14%是采用MD5算法加密,这就说明一旦此攻击技术被黑客们掌握,互联网的安全构架将受到很严重的破坏,为此Verisign公司已经停止在SSL中使用MD5加密算法,将会采用更为成熟的SHA-1算法,这种算法在非MD5的证书中被广泛使用。

但SHA-1算法就真的安全吗?据研究显示SHA-1可能同样存在碰撞攻击的漏洞,所以在改进运算法则之前,如果使用速度更快的PlayStations游戏站来测试的话,SHA-1的崩溃也仅是时间问题。因此,我们需要更加安全的加密算法来取代SHA-1。

目前看来,有望取代SHA-1算法的是一种使用变量长度密匙的SHA-2加强版算法,它能衍生出SHA-224,SHA-256,SHA-384和SHA-512等加密算法,对安全性有一定的提高。目前国际技术标准协会(NIST)正在就新的散列函数进行竞争,希望通过SHA-3来制定新一代的标准。

另外,不使用MD5函数的扩展验证SSL(EV SSL)为我们带来新的希望,EV SSL证书能够确保网站和消费者浏览器间的安全加密通信,同时能够验证网站的真实性,使所有的访问者知道他们访问的确实是他们想要访问的网站,而不是黑客网站。目前包括IE7、Firefox3在内的浏览器均已支持EV SSL证书。

总结:

对于终端用户来说,采用全新加密认证的浏览器要比老旧的版本安全的多,虽然旧的版本也在进行补丁更新,但厂商是不会一直更新下去的;而新的浏览器也会带来全新的功能,比如显示第三方认证等,这些都能提升终端用户的安全性,因此笔者建议大家及时更新浏览器,以免不必要的麻烦。

对于安全领域来说,上面介绍的SSL加密算法可以起到提升安全性的作用,然而我们必须看到,没有绝对安全的加密认证,这次SSL认证被攻破已经为我们敲响警钟,出现问题才做补救无异于坐以待毙。在安全领域中我们必须要未雨绸缪,加紧制定全新的安全标准,改进安全构架,因为在安全世界中,看似没有问题,实则隐患重重。

 

【编辑推荐】

  1. SSL认证加密被攻破 安全防范需加强
  2. 为FTP穿上SSL装甲 客户端也能支持SSL
  3. 认证与加密

文章来源网络,作者:运维,如若转载,请注明出处:https://shuyeidc.com/wp/147454.html<

(0)
运维的头像运维
上一篇2025-03-11 13:40
下一篇 2025-03-11 13:41

相关推荐

  • 个人主题怎么制作?

    制作个人主题是一个将个人风格、兴趣或专业领域转化为视觉化或结构化内容的过程,无论是用于个人博客、作品集、社交媒体账号还是品牌形象,核心都是围绕“个人特色”展开,以下从定位、内容规划、视觉设计、技术实现四个维度,详细拆解制作个人主题的完整流程,明确主题定位:找到个人特色的核心主题定位是所有工作的起点,需要先回答……

    2025-11-20
    0
  • 社群营销管理关键是什么?

    社群营销的核心在于通过建立有温度、有价值、有归属感的社群,实现用户留存、转化和品牌传播,其管理需贯穿“目标定位-内容运营-用户互动-数据驱动-风险控制”全流程,以下从五个维度展开详细说明:明确社群定位与目标社群管理的首要任务是精准定位,需明确社群的核心价值(如行业交流、产品使用指导、兴趣分享等)、目标用户画像……

    2025-11-20
    0
  • 香港公司网站备案需要什么材料?

    香港公司进行网站备案是一个涉及多部门协调、流程相对严谨的过程,尤其需兼顾中国内地与香港两地的监管要求,由于香港公司注册地与中国内地不同,其网站若主要服务内地用户或使用内地服务器,需根据服务器位置、网站内容性质等,选择对应的备案路径(如工信部ICP备案或公安备案),以下从备案主体资格、流程步骤、材料准备、注意事项……

    2025-11-20
    0
  • 如何企业上云推广

    企业上云已成为数字化转型的核心战略,但推广过程中需结合行业特性、企业痛点与市场需求,构建系统性、多维度的推广体系,以下从市场定位、策略设计、执行落地及效果优化四个维度,详细拆解企业上云推广的实践路径,精准定位:明确目标企业与核心价值企业上云并非“一刀切”的方案,需先锁定目标客户群体,提炼差异化价值主张,客户分层……

    2025-11-20
    0
  • PS设计搜索框的实用技巧有哪些?

    在PS中设计一个美观且功能性的搜索框需要结合创意构思、视觉设计和用户体验考量,以下从设计思路、制作步骤、细节优化及交互预览等方面详细说明,帮助打造符合需求的搜索框,设计前的规划明确使用场景:根据网站或APP的整体风格确定搜索框的调性,例如极简风适合细线条和纯色,科技感适合渐变和发光效果,电商类则可能需要突出搜索……

    2025-11-20
    0

发表回复

您的邮箱地址不会被公开。必填项已用 * 标注