密钥升级部分SSL证书存在安全缺陷

在密钥从1024位升级到2048位的过程中,部分SSL证书存在着极大的安全隐患。

微软于2009年11月在其网站上公布:鉴于被广泛应用于数字证书的1024位RSA非对称密钥算法有可能会被攻破,根据美国国家标准技术研究院(NIST)的要求,2010年12月31日之前,全球所有受信任的根证书颁发机构(CA机构)必须停止使用1024位RSA算法的根证书,向2048位迁移,并且,2010年12月31日,微软将把所有IE浏览器系统中的1024位根证书从受信任的根证书中删除。

NIST的要求是强制性的,所以全球各大Windows受信任的CA机构纷纷升级证书颁发系统和启用新的2048位根证书,其中包括过去一直使用1024位RSA算法的VeriSign、Thawte和GeoTrust等。虽然一些厂商也宣布了向2048位根证书迁移的方案,但是,依然存在安全缺陷。可以说,这是一个无法解开的死结。

以VeriSign采取的解决方案为例:VeriSign宣布其顶级根证书、中级根证书和用户证书都将替换为2048位的,但却只能支持高版本的IE浏览器(IE7.0版本以上)。因为,只有在高版本的IE浏览器中,其预埋的VeriSign根证书才是2048位的,而在低版本的IE系统(IE6.0以下版本)中,预埋的VeriSign根证书只有1024位的,并且无法自动升级。这样,为了让各种版本的浏览器都能支持新服务器根证书,VeriSign不得不使用老根证书来带新根证书的方案,即还是使用1024位IE浏览器根证书(Class 3 Public Primary CA)来交叉签名其新根证书。同样道理,VeriSign 用于签发EV SSL证书(显示绿色地址栏)的根证书虽然是2048位,但其交叉签名仍然是使用1024位老根证书。

这意味着目前广泛用于网上银行、网上证券(基金)、各大电子商务网站的VeriSign SSL证书,对于目前中国60%~70%的低版本IE浏览器用户来讲,访问其顶级服务器根证书依然是1024位的,网上交易依然是不安全的。而且由于老版本IE浏览器无法识别新服务器根证书而会出现不信任的安全警告,效果如同自签的证书,让用户心里很不踏实。

这次VeriSign可是大伤元气了,原先以为几百年也破不了的算法,没想到14年后就不安全了,怪只怪CPU处理能力发展太快了!笔者在此呼唤广大SSL证书用户,一定要为您的系统部署根证书是2048位的证书颁发机构颁发的SSL证书,这样才能确保您的系统安全。

链接一

SSL证书起什么作用?

SSL证书确保从用户浏览器到服务器之间的信息传输是加密的,保证用户机密信息的安全,被广泛应用于我国的网上银行、网上证券(基金)、网上购物等各种重要的网上应用系统,我国90%以上的网银都部署了SSL证书。

链接二

密钥加密长度的基本概念

(1) 一定要把非对称密钥加密的公钥长度与对称密钥加密的密钥长度区分开,非对称加密公钥位数一般分 512 位、 1024 位、 2048 位、 4096 位等,而对称加密是用一个密钥,一般分 40 位、 56 位、 128 位、 256 位等。两者是不同的加密体系,没有直接关联关系。

(2)浏览器与服务器之间是使用对称加密算法,使用多少位的加密强度是由浏览器与 Web 服务器自动协商,取决于双方支持的加密算法和加密强度,如:浏览器只支持 56 位,服务器支持128位,如果服务器没有部署支持强制 128 位加密的 SSL 证书,则加密强度为 56 位;而如果服务器已经部署支持强制 128 位加密的 SSL 证书,则加密强度为 128 位。

(3) 如果非对称加密公钥长度不够长,如为512位、1024位,则密钥有可能会被破解。所以,为了系统安全,一定要确保颁发SSL证书的根证书、中级根证书和用户证书都是使用2048位的公钥!

【编辑推荐】

  1. IPTV会否是分众传媒下一个收购对象?
  2. 密钥或对称密钥加密术

文章来源网络,作者:运维,如若转载,请注明出处:https://shuyeidc.com/wp/150801.html<

(0)
运维的头像运维
上一篇2025-03-13 06:09
下一篇 2025-03-13 06:10

相关推荐

  • 个人主题怎么制作?

    制作个人主题是一个将个人风格、兴趣或专业领域转化为视觉化或结构化内容的过程,无论是用于个人博客、作品集、社交媒体账号还是品牌形象,核心都是围绕“个人特色”展开,以下从定位、内容规划、视觉设计、技术实现四个维度,详细拆解制作个人主题的完整流程,明确主题定位:找到个人特色的核心主题定位是所有工作的起点,需要先回答……

    2025-11-20
    0
  • 社群营销管理关键是什么?

    社群营销的核心在于通过建立有温度、有价值、有归属感的社群,实现用户留存、转化和品牌传播,其管理需贯穿“目标定位-内容运营-用户互动-数据驱动-风险控制”全流程,以下从五个维度展开详细说明:明确社群定位与目标社群管理的首要任务是精准定位,需明确社群的核心价值(如行业交流、产品使用指导、兴趣分享等)、目标用户画像……

    2025-11-20
    0
  • 香港公司网站备案需要什么材料?

    香港公司进行网站备案是一个涉及多部门协调、流程相对严谨的过程,尤其需兼顾中国内地与香港两地的监管要求,由于香港公司注册地与中国内地不同,其网站若主要服务内地用户或使用内地服务器,需根据服务器位置、网站内容性质等,选择对应的备案路径(如工信部ICP备案或公安备案),以下从备案主体资格、流程步骤、材料准备、注意事项……

    2025-11-20
    0
  • 如何企业上云推广

    企业上云已成为数字化转型的核心战略,但推广过程中需结合行业特性、企业痛点与市场需求,构建系统性、多维度的推广体系,以下从市场定位、策略设计、执行落地及效果优化四个维度,详细拆解企业上云推广的实践路径,精准定位:明确目标企业与核心价值企业上云并非“一刀切”的方案,需先锁定目标客户群体,提炼差异化价值主张,客户分层……

    2025-11-20
    0
  • PS设计搜索框的实用技巧有哪些?

    在PS中设计一个美观且功能性的搜索框需要结合创意构思、视觉设计和用户体验考量,以下从设计思路、制作步骤、细节优化及交互预览等方面详细说明,帮助打造符合需求的搜索框,设计前的规划明确使用场景:根据网站或APP的整体风格确定搜索框的调性,例如极简风适合细线条和纯色,科技感适合渐变和发光效果,电商类则可能需要突出搜索……

    2025-11-20
    0

发表回复

您的邮箱地址不会被公开。必填项已用 * 标注