扫一扫
分享文章到微信
扫一扫
关注官方公众号
至顶头条
网络扫描设备供应商Netraft公司已经发布了“一项非常严厉的批评”,斥责全球各地的系统管理员忽略了HTTP公共密钥锁定(简称HPKP)机制。
这套锁定方案的设计目标在于帮助用户抵御伪造攻击,即攻击者利用伪造的证书颁发机构发布欺诈性证书。
如果攻击者能够为用户提供一套fubar.com的证书,他们即可伪造该站点,并构建一条路径以实现证书收集。
HPKP确实非常有效,但Netcraft方面强调称,其只有在系统管理员将其应用至服务器时才能发挥作用——但实际情况恰好相反。
“在Netcraft本月进行的2016年SSL调查中,只有不到0.1%的证书配备有HPKP标题头,”这篇文章指出,并补充称“即使得到部署,仍有三分之一的系统管理员未能正确设定HPKP策略。由于错误太多,HPKP的起效门槛变得很高。”
从数字角度来看,Netcraft公司表示只有3000套证书在使用HPKP共有4100个站点在使用HPKP标题头,但有四分之一在具体实施过程中发生了错误。
Netcraft公司指出,系统管理员避免使用该协议的最大理由在于,其虽然降低了用户风险,但使用HPKP却可能给企业带来风险。系统管理员需要为HPKP设定生命周期策略——如果站点运营人员丢失了证书密钥,那么其站点将在整个生命周期之内都无法进行访问。
目前成功搞定这项难题的三个安全包括:
如果您非常迫切的想了解IT领域最新产品与技术信息,那么订阅至顶网技术邮件将是您的最佳途径之一。
现场直击|2021世界人工智能大会
直击5G创新地带,就在2021MWC上海
5G已至 转型当时——服务提供商如何把握转型的绝佳时机
寻找自己的Flag
华为开发者大会2020(Cloud)- 科技行者