麻豆成人91精品二区三区,国产91在线播放,加勒比无码专区中文字幕,欧美黑人XXXX高潮猛交

×

ssl自簽名證書是什么 添加ssl自簽名證書存在什么風險

分類:建站推廣 編輯:碼眼看世界 瀏覽量:114
2021-04-19 14:05:58

  說起SSL證書中,其實是分有很多種的,除了CA的SSL和一些域名類型的SSL證書之外,還有一種ssl自簽名證書,那么ssl自簽名證書是什么?如果需要添加ssl自簽名證書的話,會存在什么樣的風險呢?新網(wǎng)小編將為你詳細解答。


  ssl自簽名證書是什么

  自簽名證書是什么呢,其實很多人都不懂。不過這種證書是不可以注銷的,如果被截取了,可以重新進行通訊。而且自簽名證書是不能簡單信任的,瀏覽器還會進行檢查,需要人工確認是否信任此證書。所有使用自簽證書的網(wǎng)站都明確地告訴用戶出現(xiàn)這種情況,用戶必須點信任并繼續(xù)瀏覽!這就給中間人攻擊造成了可之機。


  ssl自簽名證書也是SSL證書的一種,不過大部分的這類證書都是不安全的,存在一定問題。但是SSL協(xié)議也會存在一定的問題,因為相關(guān)的跟蹤技術(shù)是不可以進行補漏和檢測的。這種BUG也是有可能被截取的,所以也會存在問題,不一定是安全的。自簽證書中還有一個普遍的問題是證書有效期太長,短則5年,長則20年、30年的都有,并且還都是使用不安全1024位加密算法。這種證書一般是不安全的,不過會被一定的標準進行限制,但是為何要限制證書有效期的基本原理是:有效期越長,就越有可能被黑客破解,因為他有足夠長的時間(20年)來破解你的加密。
 
  如何在計算機上添加自簽名SSL證書
  1. 將Internet信息服務(IIS)安裝在您的電腦上。然后點擊“開始”,“控制面板”,“程序”以及“將Windows功能打開或關(guān)閉”。請確?!癐nternet信息服務”的左邊小框是被勾選或被陰影。當安裝完成后,點擊“確定”
  2. 在Windows 桌面上點擊“開始”,然后再搜索框中輸入“inetmgr”。按“Enter”以打開互聯(lián)網(wǎng)信息服務管理工具。
  3. 查找您要管理的工具。在機器功能創(chuàng)個雙擊“服務器證書”
  4. 在右側(cè)的操作窗格中點擊“創(chuàng)建自簽名證書”
  5. 在“詳述證書友好名稱”框中輸入您新security certificate的“友好名稱”,然后點擊“確定”

  6. 打開瀏覽器,在地址欄上輸入“https://myserver/”,并按“Enter”鍵。您應該看到一個安全警告對話框,請求允許進入,并表明您已經(jīng)添加了SSL certificate。


  自簽名SSL證書有哪些風險?
  1. 自簽SSL證書最容易被假冒和偽造,而被欺詐網(wǎng)站所利用
  所謂自簽證書,就是自己做的證書,既然你可以自己做,那別人可以自己做,可以做成跟你的證書一模一樣,就非常方便地偽造成為有一樣證書的假冒網(wǎng)銀網(wǎng)站了。
  而使用支持瀏覽器的SSL證書就不會有被偽造的問題,頒發(fā)給用戶的證書是全球唯一的可以信任的證書,是不可以偽造的,一旦欺詐網(wǎng)站使用偽造證書(證書信息一樣),由于瀏覽器有一套可靠的驗證機制,會自動識別出偽造證書而警告用戶此證書不受信任,可能試圖欺騙您或截獲您向服務器發(fā)送的數(shù)據(jù)!
  2. 自簽SSL證書最容易受到SSL中間人攻擊

  自簽證書是不會被瀏覽器所信任的證書,用戶在訪問自簽證書時,瀏覽器會警告用戶此證書不受信任,需要人工確認是否信任此證書。所有使用自簽證書的網(wǎng)站都明確地告訴用戶出現(xiàn)這種情況,用戶必須點信任并繼續(xù)瀏覽!這就給中間人攻擊造成了可之機。


  典型的SSL中間人攻擊就是中間人與用戶或服務器在同一個局域網(wǎng),中間人可以截獲用戶的數(shù)據(jù)包,包括SSL數(shù)據(jù)包,并與做一個假的服務器SSL證書與用戶通信,從而截獲用戶輸入的機密信息。如果服務器部署的支持瀏覽器的可信的SSL證書,則瀏覽器在收到假的證書時會有安全警告,用戶會發(fā)覺不對而放棄連接,從而不會被受到攻擊。但是,如果服務器使用的是自簽證書,用戶會以為是網(wǎng)站又要他點信任而麻木地點信任了攻擊者的假證書,這樣用戶的機密信息就被攻擊者得到,如網(wǎng)銀密碼等,則非常危險,所以,重要的網(wǎng)銀系統(tǒng)絕對不能用自簽SSL證書!


  點評 :第1點和第2點都是由于自簽證書不受瀏覽器信任,而網(wǎng)站告訴用戶要信任而造成!所以,作為用戶,千萬不要繼續(xù)瀏覽瀏覽器有類型如下警告的網(wǎng)站;而作為網(wǎng)站主人,千萬不要因為部署了自簽證書而讓廣大用戶蒙受被欺詐網(wǎng)站所攻擊的危險,小則丟失密碼而為你增加找回密碼的客服工作量,大則可能讓用戶銀行賬戶不翼而飛,可能要賠償用戶的損失!


  也許你或者你的系統(tǒng)集成商會說:這不是什么大不了的事,只要用戶安裝了我的根證書,下次就不會提示了。理論上是的,但是,由于用戶有過要求點擊信任證書的經(jīng)歷,再次遇到要求點擊信任證書時一定會繼續(xù)點信任而遭遇了上了黑客的當!

  即使你是在給用戶安裝USB Key管理軟件時悄悄安裝你的根證書,也是有問題的,自簽證書無法保證證書的唯一性,你的自簽根證書和用戶證書一樣有可能被黑客偽造。


  不僅如此,除了以上兩個大問題外,由于用戶自己開發(fā)的證書頒發(fā)系統(tǒng)或使用其他公司的證書頒發(fā)系統(tǒng)并非不具有完備的PKI專業(yè)知識,并沒有跟蹤最新的PKI技術(shù)發(fā)展,還存在其他重要安全問題。
 
  3. 自簽SSL證書支持不安全的SSL通信重新協(xié)商機制
  經(jīng)我公司專家檢測,幾乎所有使用自簽SSL證書的服務器都存在不安全的SSL通信重新協(xié)商安全漏洞,這是SSL協(xié)議的安全漏洞,由于自簽證書系統(tǒng)并沒有跟蹤最新的技術(shù)而沒有及時補漏!此漏洞會被黑客利用而截獲用戶的加密信息,如銀行賬戶和密碼等,非常危險,一定要及時修補。 請參考文章《SSL密鑰重新協(xié)商機制有最大安全漏洞,急需用戶升級補漏》
  4. 自簽證書支持非常不安全的SSL V2.0協(xié)議
  這也是部署自簽SSL證書服務器中普遍存在的問題,因為SSL v2.0協(xié)議是最早出臺的協(xié)議,存在許多安全漏洞問題,目前 各種新版瀏覽器都已經(jīng)不支持不安全的SSL v2.0協(xié)議 。而由于部署自簽SSL證書而無法獲得專業(yè)SSL證書提供商的專業(yè)指導,所以,一般都沒有關(guān)閉不安全的SSL v2.0協(xié)議。
  5. 自簽SSL證書沒有可訪問的吊銷列表
  這也是所有自簽SSL證書普遍存在的問題,做一個SSL證書并不難,使用OpenSSL幾分鐘就搞定,但真正讓一個SSL證書發(fā)揮作用就不是那么輕松的事情了。要保證SSL證書正常工作,其中一個必要功能是證書中帶有瀏覽器可訪問的證書吊銷列表,如果沒有有效的吊銷列表,則如果證書丟失或被盜而無法吊銷,就極有可能被用于非法用途而讓用戶蒙受損失。同時,瀏覽器在訪問時會有安全警告:吊銷列表不可用,是否繼續(xù)?,并且會大大延長瀏覽器的處理時間,影響網(wǎng)頁的流量速度。請參考 《什么是證書吊銷列表(CRL)?》
  6. 自簽SSL證書使用不安全的1024位非對稱密鑰對

  1024位RSA非對稱密鑰對已經(jīng)變得不安全了,所以,美國國家標準技術(shù)研究院( NIST )要求停止使用不安全的1024位非對稱加密算法。微軟已經(jīng)要求所有受信任的根證書頒發(fā)機構(gòu)必須于2010年12月31日之前升級其不安全的1024位根證書到2048位和停止頒發(fā)不安全的1024位用戶證書,12 月 31 日之后會把不安全都所有 1024 位根證書從 Windows 受信任的根證書頒發(fā)機構(gòu)列表中刪除!


  而目前幾乎所有自簽證書都是1024位,自簽根證書也都是1024位,當然都是不安全的。還是那句話:由于部署自簽SSL證書而無法獲得專業(yè)SSL證書提供商的專業(yè)指導,根本就不知道1024位已經(jīng)不安全了。
  7. 自簽SSL證書證書有效期太長

  自簽證書中還有一個普遍的問題是證書有效期太長,短則5年,長則20年、30年的都有,并且還都是使用不安全1024位加密算法??赡苁亲院炞C書制作時反正又不要錢,就多發(fā)幾年吧,而根本不知道PKI技術(shù)標準中為何要限制證書有效期的基本原理是:有效期越長,就越有可能被黑客破解,因為他有足夠長的時間(20年)來破解你的加密。


  也許你會問,為何所有Windows受信任的根證書有效期都是20年或30年?好問題!因為:一是根證書密鑰生成后是離線鎖保險柜的,并不像用戶證書一樣一直掛在網(wǎng)上;其二是根證書采用更高的密鑰長度和更安全的專用硬件加密模塊。


  在上文中,新網(wǎng)小編已經(jīng)詳細羅列出來了有關(guān)ssl自簽名證書如何添加以及添加ssl自簽名證書時會遇到的風險詳解,因此如果要添加ssl自簽名證書的話,要注意規(guī)避以上問題哦。


聲明:免責聲明:本文內(nèi)容由互聯(lián)網(wǎng)用戶自發(fā)貢獻自行上傳,本網(wǎng)站不擁有所有權(quán),也不承認相關(guān)法律責任。如果您發(fā)現(xiàn)本社區(qū)中有涉嫌抄襲的內(nèi)容,請發(fā)

送郵件至:operations@xinnet.com進行舉報,并提供相關(guān)證據(jù),一經(jīng)查實,本站將立刻刪除涉嫌侵權(quán)內(nèi)容。本站原創(chuàng)內(nèi)容未經(jīng)允許不得轉(zhuǎn)載,或轉(zhuǎn)載時

需注明出處:新網(wǎng)idc知識百科

免費咨詢獲取折扣

Loading
αv破处电影天堂网| 欧美日韩性欧美日韩性欧美日韩性| 国产激情无码一区二区| 噜噜噜在线| 亚洲热妇无码| 国产一中文字幕| 日本三级手机网址| 国产喷白浆精品一区二区| 亚洲色精品VR一区二区| 丝袜熟女精品一区二区三区| 久在线精品| 无码 内射 视频| 美女被捅高潮网站| 五月综合婷婷一二三区| 亚洲另类欧美一区二区| 国产欧美熟妇另类久久久| 999 久久久| 天天操伊人网| MMMM一级黄片| 欧美一级,日韩一级| 日韩女免费视频| 国产老太婆色网址| xingseav一区| 亚洲中文自拍另类| 永久成人免费视频| 伊人网 东京热影院| 国产美女被菊爆在线播放| 中文字幕亚洲综合久久综合| 久久久久国产精品毛片| 蜜桃97爱网| 欧美一区二区久久| 视频在线看大片| 天天操二区| 女人黄片AA级一级| 精品一区二区三区99| 中文字幕在线看你懂的| 午夜成人av| 97色精品视频在线观看| 天天色天天草| 久久精品小视频/.| 韩国xxxx高清视频|