自拍偷在线精品自拍偷,亚洲欧美中文日韩v在线观看不卡

SSL證書也有打眼時

安全
1、案例回放.據(jù)2006年2月13日發(fā)表于《華盛頓郵報》網(wǎng)站上的《The new face of phishing》一文中聲稱,美國猶他州著名的信用合作社“Mountain America”的網(wǎng)站被冒用,而假冒網(wǎng)站上居然也使用了頒發(fā)自第三方CA認(rèn)證機(jī)構(gòu)的SSL證書.....

1、案例回放

據(jù)2006年2月13日發(fā)表于《華盛頓郵報》網(wǎng)站上的《The new face of phishing》一文中聲稱,美國猶他州著名的信用合作社“Mountain America”的網(wǎng)站被冒用,而假冒網(wǎng)站上居然也使用了頒發(fā)自第三方CA認(rèn)證機(jī)構(gòu)的SSL證書,導(dǎo)致大量用戶受騙上當(dāng)。幸運的是,在事發(fā)當(dāng)日下午2點13分,該網(wǎng)站被美國相關(guān)監(jiān)察部們SANS Internet Storm Center及時關(guān)閉,從而避免了更大的損失。這一案例充分證明了線下鑒證工作的必要性和重要性。
引用: http://blog.washingtonpost.com/securityfix/2006/02/the_new_face_of_phishing_1.htm

 

這個轟動當(dāng)?shù)匾粫r的案件大致經(jīng)過是這樣的——某個冒用了“Mountain America”信用合作社之名的假網(wǎng)站,通過Email的方式通知用戶:“您的信用卡已被自動登入了Verified by VISA程序”(該程序是VISA提供的一個用來保障“只有本人才可以在網(wǎng)上使用自己的VISA卡”的、合法的安全程序)。

 

 

假冒的“Mountain America”網(wǎng)站

 

Email中包含了用戶會員卡號的前5位數(shù)字,而這5位數(shù)字是每張Mountain America銀行卡上都會有的。因此,大部分郵件接收者都沒有懷疑這封郵件的真實性。部分用戶在接收到這封Email后,就立即通過郵件中的鏈接,上到該假冒網(wǎng)站上進(jìn)行注冊,以盡早成為Verified by VISA會員。并且,這些用戶發(fā)現(xiàn),該網(wǎng)站采用了SSL證書,這更降低了他們的警惕性。畢竟,這個來自合法的、第三方CA認(rèn)證機(jī)構(gòu)的SSL證書可以證實該網(wǎng)站的真實性。


然而,意想不到的事情發(fā)生了。當(dāng)用戶打開網(wǎng)頁時,VISA網(wǎng)就立刻要求用戶輸入完整的信用卡卡號。但是,用戶卻發(fā)現(xiàn),當(dāng)輸入完卡號后,再點擊任何Verified by VISA網(wǎng)站上的鏈接時,都會顯示“找不到該網(wǎng)頁”的出錯信息。這時,一些用戶隱約感覺到,他們的用戶信息可能已經(jīng)被盜……!


由Visa.com生成的錯誤網(wǎng)頁

2、癥結(jié)所在


按道理,當(dāng)網(wǎng)站擁有一個頒發(fā)自合法的、第三方CA認(rèn)證機(jī)構(gòu)的SSL證書,即可證明該網(wǎng)站的真實性。而且,目前所有合法的銀行網(wǎng)站都在應(yīng)用此技術(shù)。讓人疑惑的是,這個假冒網(wǎng)站又是如何獲得合法的SSL證書的呢?


 

 

頒發(fā)給Mountain-America.netSSL證書

 

最終的調(diào)查報告揭示了真相——該假冒網(wǎng)站使用的SSL證書,是一種鑒證流程相對簡單的SSL證書,用戶只需通過線上注冊和簡單的電話溝通,即可獲得SSL證書。從而導(dǎo)致了該假冒網(wǎng)站在無需經(jīng)過嚴(yán)格的身份審查的情況下,就輕易的獲取了合法的SSL證書。此案件充分暴露了一些CA認(rèn)證機(jī)構(gòu)缺乏必要的鑒證流程和專業(yè)的鑒證服務(wù)。

 

3、解決之道

 

雖然業(yè)內(nèi)領(lǐng)先的VeriSign公司從不提供不經(jīng)身份驗證的SSL證書產(chǎn)品,但大量廉價低端證書的存在,讓SSL證書市場面臨巨大挑戰(zhàn)。至此,EV SSL 擁有綠色地址欄的高端證書計劃得以浮出水面。經(jīng)過瀏覽器、操作系統(tǒng)、SSL證書技術(shù)廠商等多方努力,2007年EVSSL正式推向市場,其首要客戶便是PayPal、eBay、Travelocity、Schwab等網(wǎng)絡(luò)領(lǐng)域的知名公司。2008年,隨著***、最安全的網(wǎng)絡(luò)瀏覽器版本在全球范圍內(nèi)占據(jù)了主導(dǎo)市場地位,EV SSL的采用率也進(jìn)一步上升。


2008年上旬,VeriSign經(jīng)過慎重評估,決定在欺詐釣魚網(wǎng)站高發(fā)的東亞地區(qū),正式推出EVSSL證書,其中國境內(nèi)的官方合作伙伴天威誠信協(xié)助EVSSL在國內(nèi)的簽發(fā)。國內(nèi)一些金融機(jī)構(gòu)隨后積極跟進(jìn),工商銀行,招商銀行、中信銀行等機(jī)構(gòu)率先完成了SSL證書升級,反欺詐釣魚網(wǎng)站的克星“綠色地址欄”正式在中國開啟安全之門。
 

 

責(zé)任編輯:Oo小孩兒 來源: 51CTO.com
相關(guān)推薦

2009-08-14 13:34:21

SSL證書 EV SSL在線交易

2010-12-02 10:05:24

2020-12-31 08:08:23

SSL證書企業(yè)

2020-06-22 07:51:24

SSL證書數(shù)據(jù)安全數(shù)據(jù)泄露

2013-08-29 09:51:33

SSL證書SSL證書管理

2021-06-18 09:41:55

SSL證書數(shù)據(jù)安全數(shù)據(jù)泄露

2009-08-14 15:00:47

SSL證書 天威誠信VeriSign證書

2016-10-18 10:23:14

Docker容器SSL證書

2023-08-02 11:39:21

SSL證書過期

2009-08-14 13:27:43

2009-08-26 22:21:12

2009-10-28 10:20:10

2016-10-24 17:47:38

2020-03-18 09:44:08

SSLSAN SSL證書

2009-08-27 08:51:37

EV SSL證書

2009-08-27 17:23:57

SSL證書網(wǎng)站安全

2009-08-14 15:05:33

2009-08-25 08:59:17

SSL證書網(wǎng)安全產(chǎn)品天威誠信

2020-06-08 10:14:55

OpenSSLSSL證書Linux

2011-03-22 12:17:29

賽門鐵克SSL證書
點贊
收藏

51CTO技術(shù)棧公眾號