智能
Google说,发布中国互联网统计报告的那机构造假了
几年的担心应验了。
根据 Google 官方博客,Google 上周发现多个 Google 域名有未经授权的数字证书。数字证书认证机构 CNNIC(中国互联网络信息中心,就是发布中国互联网统计报告的那家机构)签发了这些证书。
假证书带来的危害是,这些证书会欺骗用户绕过浏览器的预警,导向冒充成受信任域名的恶意网站。诈骗、获取个人信息或者密码都是可能的结果。
作为根证书认证机构,CNNIC 几乎被所有的浏览器和操作系统所信任,因而它影响的范围可能是全部浏览器和电脑。
不用太担心的是,你的设备目前都是安全的。Chrome 和 Firefox(33 及以上版本)浏览器早已经拒绝了这些证书。现在,Google 在 Chrome 中直接屏蔽了这些证书,Mozilla 公司表示会在 Firefox 37 版本中移除这些证书。
CNNIC 在周末回应 Google 称,这个事件是 MCS 集团的问题,这些中级证书由 MCS 集团旗下的中级证书颁发机构发行。CNNIC 与 MCS 集团达成的协议基础是,MCS 本该只向它拥有的域名发行证书。但在这次事件中,MCS 并未遵守协议。
即便 CNNIC 的回答在 Google 看来符合事实,但 CNNIC 签发了 MCS 证书仍然是问题出现的根本原因。
其实早些时候, CNNIC 成为受信任的数字证书认证机构时就已经引起了诸多争议。
2010 年 CNNIC 成为了微软 5 个新增受信任数字证书认证机构之一。但由于对 CNNIC 的怀疑,中文互联网上到处都在建议用户删除 CNNIC 的根证书,并且提供各平台的教程。现在看来,他们并没有白担心。
题图来自:Hackbusters
原文链接 (已下线): https://www.qdaily.com/articles/7760.html
Wayback 快照: http://web.archive.org/web/20190623172858/https://www.qdaily.com/articles/7760.html
原始截图: http://ww3.sinaimg.cn/large/007d5XDply1g3wjxu685tj30u029hx5r