网络第5域

CA/浏览器论坛部署新安全要求 多方发行验证/凭证检查和即将弃用WHOIS验证

字号+作者:蓝点网 来源:蓝点网 2025-04-01 19:06 评论(创建话题) 收藏成功收藏本文

负责制定数字证书签发和验证的行业机构CA/浏览器论坛在2024年9月讨论过WHOIS验证申请证书并认为这种方式已经过时,因此当时该机构就提出要直接弃用这种'...

负责制定数字证书签发和验证的行业机构CA/浏览器论坛在2024年9月讨论过WHOIS验证申请证书并认为这种方式已经过时,因此当时该机构就提出要直接弃用这种验证方式。CA/浏览器论坛是由证书颁发机构(CA)、操作系统开发商、软件开发商、浏览器开发商、安全邮件软件开发商等组成的行业联盟,主要负责制定TLS/SSL数字证书的签发、验证和安全政策。tqz品论天涯网

tqz品论天涯网

在2025年3月实施的变化中,CA/浏览器论坛进行多项变更并且也确实按计划弃用WHOIS验证方式从而提高隐私性,WHOIS是域名注册信息默认是公开的,但基于隐私考虑多数域名都会隐藏真实的WHOIS信息。tqz品论天涯网

WHOIS验证主要靠域名管理员邮箱,隐藏真实信息后实际上无法通过邮箱验证,另外此前还出现过WHOIS忘记续费某个Mobi域名导致被研究人员注册,该网站收到包括CA在内的巨量网站发送的请求,研究人员实际上可以借助该域名欺骗CA从而获得数字证书。根据当前计划WHOIS验证会在7月15日生效,届时基于WHOIS的电子邮件、电话、传真或实体邮件等验证方式会被彻底弃用,对大多数网站来说这基本不会产生影响。tqz品论天涯网

除了弃用WHOIS验证外,这次实施的策略中还包括多方发行验证MPIC以及凭证检查Linting,这两项要求都是用于增强安全验证,避免攻击者通过潜在的弱点申请特定域名的证书。tqz品论天涯网

原本证书申请者通过在网域中添加随机值用于检查,如果检查通过则CA默认申请者确实拥有该网站的控制权因此也可以签发证书,但CA是通过单一路由检查这个随机值是否添加的。tqz品论天涯网

此前曾发生过黑客通过BGP劫持方式用来劫持特定流量,从而欺骗CA成功获得数字证书,现在MPIC机制则会从多个不同的地理位置或网络服务提供商进行相同的验证,这样可以减低类似的BGP劫持攻击。tqz品论天涯网

凭证检查Linting是个自动化流程用于分析凭证以及防止错误、不一致和不合标准的情况,以前CA可选凭证检查,从3月15日开始凭证检查变成强制性措施,这可以降低潜在的错误。tqz品论天涯网

本网除标明“PLTYW原创”的文章外,其它文章均为转载或者爬虫(PBot)抓取; 本文只代表作者个人观点,不代表本站观点,仅供大家学习参考。本网站属非谋利性质,旨在传播马克思主义和共产主义历史文献和参考资料。凡刊登的著作文献侵犯了作者、译者或版权持有人权益的,可来信联系本站删除。 本站邮箱service@pltyw.com

24
扫二维码添加收藏返回顶部