当前位置:首页 >  IDC >  安全 >  正文

Let's Encrypt 因系统漏洞将吊销近300万张TLS证书

 2020-03-10 10:58  来源: 互联网   我来投稿 撤稿纠错

  【推荐】海外独服/站群服务器/高防

由于域名验证和证书签发软件中的一个错误,Let's Encrypt将吊销近300万张证书。日前,Let's Encrypt已经向受影响的客户发邮件告知,以便其及时地更新。

由于事发突然,Let’s encrypt仅对有联系方式的用户进行了邮件通知,且从通知到吊销留给用户的更新时间不足24小时,此举可能意味着数百万依赖这些证书来保护敏感数据流的网站和机器身份可能会被识别为不安全或不可用,造成直接的经济损失。

据悉,这批证书的吊销时间为世界标准时(UTC)3 月 4 日 00:00 整。

证书吊销事件缘由

2 月底的时候,Let's Encrypt发现其证书颁发软件中的漏洞导致某些证书不能通过证书颁发机构授权(CAA)正确验证。

CAA是一项安全功能,允许域管理员创建DNS记录,该记录使得网站所有者,仅授权指定CA机构为自己的域名颁发证书,以防止HTTPS证书错误签发。并且,当局必须在颁发证书不超过8小时前,检查CAA记录。

Let’s Encrypt的CA软件——Boulder中的漏洞导致多域证书上的一个域被多次检查,而不是证书上的所有域都被一次检查。这意味着,在某些域没有被验证的情况下,颁发了证书。

那么,假设一个订阅者验证了一个域名,并且该域名被允许加密发布,即使某些域名是不符合Let’s Encrypt的CAA记录,该订阅者也能够正常发布包含该域名的证书,直到30天后。

从3月4日起,Let’s Encrypt将加密撤销高达3048289个当前有效的证书,占其约1.16亿有效证书总数的2.6%。

天威诚信是中国唯一一家由DigiCert/Symantec直接授权且由中国工信部批准的CA认证机构,专业从事数字证书等技术和产品服务20年,可提供多个产品选择及解决方案,拥有丰富应对和解决各种复杂及突发情况的专业服务支持团队,提供全天候7*24小时服务、一对一技术指导,可以为受影响的用户提供及时的帮助支持,快速完成SSL证书替换部署,减少您因为此次突发事件所产生的经济损失。

目前,SSL证书按照安全等级分为最低安全级别 DV(域名型)、其次 OV(组织型)和最高安全级别 EV(增强型)三种。

从此次事件来看,免费DV SSL证书缺失了网站身份认证功能,虽然降低了部署成本,但也成为了钓鱼网站、恶意网站用于仿冒合法网站的工具。

近几年频发的免费SSL证书安全事件足以表明DV 型证书仅仅适合于个人用户体验和非商业网站测试使用,天威诚信建议商用站点选择 OV 型或者更高安全级别的 EV 型证书。同时建议企业用户通过专业SSL证书提供商申请OV和EV SSL证书,毕竟专业的服务团队和技术支持团队才能更好地保证网站的持续性稳定,解决SSL证书配置更新的后顾之忧。

申请创业报道,分享创业好点子。点击此处,共同探讨创业新机遇!

相关标签
安全漏洞
ssl证书

相关文章

  • 高级SSL证书直降1000+ 安信证书带你清凉一夏

    夏日炎炎,烈日高照,这个季节最需要的就是清凉!而安信证书夏季大放价活动,正是为了让您以清凉的价格,使您的网站可以获得更加专业的SSL保护,更加轻松地应对网络攻击和数据泄露。此次夏季活动中,有大家比较熟悉的国际知名品牌GeoTrust、Sectigo等,还有DV、OV、EV等不同验证类型的SSL证书,

    标签:
    ssl证书
  • 为什么选择OV SSL证书?OV SSL证书品牌推荐

    OVSSL证书中文全称为“组织验证型SSL证书”,该证书除需要验证网站域名外,还需对网站所属企业进行严格身份认证审核。通过审核的企业单位才能签发证书,以此来保障网站真实性和合法性。

    标签:
    ssl证书
  • 嗨翻五一 限时优惠 | 通配符SSL证书最高直降3000元

    春未尽,夏初临,在季节流转之间,五一小长假即将如约而至。安信证书(https://www.anxinssl.com/)作为国内领先的https解决方案服务商,为回馈广大新老用户,为您的信息安全保驾护航,为大家带来了SSL数字证书专场活动。精选爆款通配符SSL证书,助您低成本实现网站安全合规!活动详情

    标签:
    ssl证书
  • 为什么需要定期更新SSL证书?

    SSL数字证书对网站运行的安全性起到极大的保障,现如今大多数网站都会安装部署,可以起到数据加密的作用。通常SSL证书的有效期为一年左右,有效期结束后网站的SSL证书就会失效。如果想要继续保护网站,只能提前续费或重新申请。那么,为什么需要定期更新SSL证书呢?RAKsmart为大家带来简单介绍:1、定

    标签:
    ssl证书
  • 失去SSL证书的保护,将对网站安全造成哪些影响?

    在经济全球化、网络化的时代,重要信息传输和产品买卖及服务都需要网络的支撑,随着网络信息技术的深入发展,网络安全逐步成为企业关注的焦点。但现实情况是,全球各地的网络犯罪分子依然潜伏在各个角落,寻找时机入侵企业网站,窃取企业经营数据和用户敏感信息。如果您的企业拥有网站尤其是具有交易功能的网站,则必须使用

    标签:
    ssl证书

热门排行

信息推荐