在主要瀏覽器禁用后,SHA-1 使用量得到了下降
在 Mozilla 宣布計劃階段性廢棄 SHA-1 算法簽名的證書一年后,SHA-1 的使用量得到了顯著下降。據(jù) Firefox 的數(shù)據(jù)看,使用量從去年的 50% 降至今年三月的 3.5%,而到這個月僅占到加密流量的 0.8%。
Mozilla 最近宣布,從 Firefox 51 開始,該瀏覽器將對 SHA-1 簽名的證書顯示“不可信的連接”錯誤信息。Firefox 51 將發(fā)布于 2017 年 1 月,Mozilla 最初計劃于 2017 年初拉黑 SHA-1 證書。
Mozilla 率先推動了 SHA-1 廢棄
在去年秋天荷蘭和法國的大學(xué)研究人員們發(fā)現(xiàn)可以非常容易地破解 SHA-1 加密后, Mozilla 率先推動了 SHA-1 廢棄的活動。
在 Mozilla 制定了其階段性廢棄 SHA-1 算法的時間表之后,谷歌和微軟也跟著做了相同的決定,這些計劃得到了 NIST 的支持。從 2016 年元旦開始,瀏覽器廠商們就禁用了之后新簽發(fā)的 SHA-1 簽名的 SSL/TLS 證書。
SHA-1 廢棄基本上完成了
即便是有一些例外,甚至還有一些爭議,但是在多數(shù)情況下,CA 廠商們都遵從了此次 SHA-1 禁用行動,SHA-1 市場份額的降低表明了他們的工作成果。
如今,之前簽發(fā)的使用 SHA-1 簽名的舊證書仍然被標(biāo)為可信,但是從 2017 年元旦開始,瀏覽器廠商們就會將這類證書標(biāo)為不可信,無論其簽發(fā)日期是何時。
Mozilla 的加密工程師 J.C. Jones 說,特殊情況下,比如在內(nèi)部站點(diǎn)或其它封閉性網(wǎng)絡(luò)內(nèi),如果 SHA-1 證書是由手動導(dǎo)入的根證書簽發(fā)的,F(xiàn)irefox 不會顯示該警告。
在 2015 年底,F(xiàn)acebook 和 Cloudflare 提議允許 CA 廠商們?yōu)槟切┎恢С?SHA-2 和其它算法的老瀏覽器簽發(fā) SHA-1 證書,但是這個倡議基本上沒得到響應(yīng),盡管這有一定的意義。