七月SSL行業新聞回顧

大事件一:被泄露的私鑰和基於假私鑰進行的撤回

上個月,我們報告說Spotify和Cisco在應用程序中捆綁了有效證書的私鑰。這些證書將根據基準要求被撤銷,但應用程序不是泄露私鑰的唯一來源。Koen Rouwhorst發現了各種屬於GitHub存儲庫中的有效證書的私鑰。你甚至能通過標準文件名(如server.key)在相應的網站上下載這些密鑰。根據規定,所有被泄露的私鑰都必須在24小時內由證書頒發機構撤回。於是如何徹底地測試這種密鑰泄露成爲了難題。(比方說,本文作者成功使用山寨密鑰請求賽門鐵克撤回證書。)(賽門鐵克做出了如下回應。)

大事件二:TLS攔截引發爭議

TLS工作組目前正在討論Matthew Green關於如何使用靜態Diffie-Hellman允許被動TLS解密的建議。這個討論是由某銀行組織抱怨TLS1.3移除了舊的RSA密鑰交換而引發的。

近來,TLS郵件列表上的那些冗長的討論以及布拉格IETF會議上的辯論都由此展開。然而至今仍沒有達成什麼明確的共識。斯蒂芬·切科維(Stephen Chekoway)撰寫了辯論的總結。 來自Cloudflare的Nick Sullivan在發言中涵蓋了爭議。

本月短新聞

發佈了30 篇原創文章 · 獲贊 7 · 訪問量 7萬+
發表評論
所有評論
還沒有人評論,想成為第一個評論的人麼? 請在上方評論欄輸入並且點擊發布.
相關文章