博客
关于我
强烈建议你试试无所不能的chatGPT,快点击我
Google、Microsoft和Mozilla敦促网站运维人员更换SHA–1认证
阅读量:7142 次
发布时间:2019-06-29

本文共 1193 字,大约阅读时间需要 3 分钟。

继去年宣布了SHA–1弃用计划之后,近期Google、Microsoft和Mozilla给出了从各自的旗舰浏览器产品中移除SHA-1认证支持的详细时间表。

\
\

\\\

即将在2017年1月底的Chrome 56将不再信任任何来自公共认证机构的SHA-1认证,对现有的SHA-1认证会给出警告。但是对于那些在企业内部使用的私有PKI,Chrome将会继续提供SHA-1支持,因为这些PKI使用,依赖底层的操作系统提供SHA-1支持。

\
\

\\\

Firefox将在Firefox 51中停止信任SHA-1签名认证。当前Firefox 51正处于开发版本阶段,于2017年1月发布。为评估移除SHA-1签名认证对真实使用情况的影响,Mozilla在2016年11月初着手在部分beta用户中开展移除SHA-1的beta测试。Firefox默认使用手动安装的认证。

\
\

\\\

Mircosoft Edge和Internet Explorer 11浏览器将于2017年2月14日停止加载使用SHA-1认证的网站,同时让用户决定是否忽视无效认证的警告并依然继续访问该网站。同样,手动安装的或自签名的SHA-1认证将不会受到影响。

\\

Safari

\\

Safari的提供商Apple也开始逐步停止使用SHA-1和3DES这类被认为是不安全的算法。在最新版本的macOS中已经可以看到,对于SHA-1签名认证的网站,Safari浏览器将那个原有的绿色挂锁标志。在中也建议应尽快停止使用SHA-1,但是并未给出更多的细节。

\\

虽然移除SHA-1支持早已进入倒计时阶段,但是安全公司Venafi的研究人员,在一千一百万个可访问的网站中,有35%的网站依然在使用SHA-1认证。

\\
\

我们的分析结果清晰地表明,虽然很多最热门的网站已经移除了SHA-1认证,但是仍有大部分网站在使用SHA-1认证。据Netcraft在2016年9月所做的Web服务器调查显示,当前有超过一亿七千三百万的活跃网站。从我们的分析结果推断,其中可能至少会有六千一百万个网站依然在使用这类认证。

\
\\

,近期的发现进一步SHA-1比我们之前想象的还要脆弱。这主要是因为GPU的最新进展使得碰撞攻击在不久的将来成为可能。

\\

逐步停止对SHA-1支持的决策最早是由Google在2014年末的,很快 也跟进,之后是。在2015年中期,这些公司雄心勃勃移除SHA-1计划曾被。主要是考虑到现在有很多不支持新算法的老设备,它们的Web访问会因此被切断。

\\

对于网站的运营人员而言,一个网站是否正在使用基于SHA-1的认证并非难事。

\\

查看英文原文:

\\\\

感谢对本文的审校。

\

给InfoQ中文站投稿或者参与内容翻译工作,请邮件至。也欢迎大家通过新浪微博(,),微信(微信号:)关注我们。

转载地址:http://ntwgl.baihongyu.com/

你可能感兴趣的文章
逃离方法牢笼
查看>>
Stack Overflow技术报告给开发者哪些启示
查看>>
如何做自动化测试?
查看>>
Java EE 8停步不前:Java社区能否扭转乾坤?
查看>>
Facebook Litho:高性能安卓UI的构建框架
查看>>
InfoQ在ETE大会上对Android工程师Jake Wharton的采访
查看>>
Spring Boot 2.0将会增强Actuator端点的特性
查看>>
移动互联网下半场,iOS开发者如何“高薪”成长?
查看>>
访谈:Kotlin在Pinterest的逆势生长
查看>>
Oracle开源Fn,加入Serverless之争
查看>>
阿里百川技术分享:OneSDK与手机淘宝技术能力开放
查看>>
GCM 3.0采用类似方式向Android、iOS和Chrome发送消息
查看>>
Scala的设计目标——Martin Odersky访谈(二)
查看>>
上学还是坐牢?百年老校“监控”学生惹争议
查看>>
埃隆·马斯克:比特币拥有着“极为出色”的结构,而纸质货币终将消失
查看>>
Graphql 初尝试2 --第一个例子
查看>>
Vue学习笔记之一 - 入门
查看>>
新JEP将简化Java类型变异
查看>>
ASP.NET 2.2 Preview 1首次支持Java SignalR客户端
查看>>
RocketMQ 4.3正式发布,支持分布式事务
查看>>