偶然发现奇游加速器会在系统里植入根证书

206 天前
 zed1018
目前看,多个不同版本植入的根证书不相同,由于我已经删除了,所以只能截图到现在有的这两个证书。另外还有“Game Center"和某个版本的“GlobalSign”的证书也是。




具体可以到这个目录下看:"C:\Program Files (x86)\QiYou\cert"

我质问他们客服以后,给我的回复是为了网络稳定性,保证不会滥用,删除后不会再装证书。

就我自己尝试发现光是删除文件还会重新生成并安装,需要删除以后把 cert 目录的所有者改成自己的,然后禁用继承把其它所有权限全部删除。这样才不会重新安装上根证书。
8518 次点击
所在节点    信息安全
69 条回复
aladdinding
206 天前
不会是要搞中间人吧
dishonest
206 天前
这是因为其中一种加速模式需要对 https 进行解密
wheat0r
206 天前
往好了说,这类应用可能确实需要中间人做 ssl 卸载
chenjies
206 天前
你看看注册时候的条款,就不会纠结根证书的问题了。
21 年时候的条款有这些:
一、我们可能收集的信息
(-)
与个人身份无关的信息:
当您使用俊云服务时,我们可能收集和汇总诸如用户的来源途径、访问顺序等信息,例如记录使用俊
云服务的每个用户的来源途径、浏览器软件等。
(二)
有关个人身份的信息:
当您使用俊云服务时,我们可能收集和汇总或要求您提供有关个人身份的信息,例如个人身份证

(包括身份证、护照、驾驶证等);生日、籍贯、性别、兴趣爱好、个人电话号码、面部特征;网
络身份标识信息(包括系统账号、IP 地址、电子邮箱地址及与前述有关的密码、口令、口令保护答案
等);个人财产信息(交易记录、余额、优惠券、游戏类兑换码、银行卡信息等);通讯信息;个人
上网记录和日志信息(包括网站浏览记录、软件使用记录、点击记录、操作日志等);设备信息(包
括设备型号、设备 MAC 地址、操作系统类型、设备设置);软件列表唯一设备识别码(如
IMEI/android ID/IDFA/OPENUDID/GUID 、SIM 卡 IMSI 信息等在内的描述个人常用设备基本情
况的信息);位置信息(包括行程信息、精准定位信息、住宿信息、经纬度等)。
我们收集您的信息主要是为了您和其他用户能够更容易和更满意地使用俊云服务。俊云的目标是
向所有的互联网用户提供安全、刺激、有趣及有教益的上网经历。而这些信息有助于我们实现这一目
标。
请注意,如您在俊云服务中其他用户可见的公开区域内上传或发布的信息中、您对其他人上传或
发布的信息作出的回应中公开您的个人信息,该等信息可能会被他人收集并加以使用。当您发现俊云
的用户不正当地收集或使用您或他人的信息时,请与俊云公司客服热线联系。
kkwa56188
206 天前
"我都把你 qj 了, 你还担心我看到你走光"
Fucter
206 天前
有的加速器还会阻断谷歌。。你有软路由的前提下用了加速器你的谷歌无了
macaodoll
206 天前
国产是这个样子的,
miyuki
206 天前
有些下载加速资源是需要劫持到他们的下载服务器的,很多加速器都会这么做
lcy630409
206 天前
不仅仅他 迅游 雷神都会
加速方式会有加密,所有都用自己的自签证书
zed1018
206 天前
@aladdinding 起码是具备条件了。
zed1018
206 天前
@dishonest 可以理解,但是我认为应该在使用这种方式前有明显的提示。
zed1018
206 天前
@lcy630409 这个也可以理解,战网客户端也有,但是它的证书预期目的只有服务端身份校验。奇游的证书里,有一个是所有目的的。你再看看 windows 预置的根证书里有几个所有目的的。
HFX3389
206 天前
楼上还说少了一个网易的 UU 加速器,它也会加证书。
说不定所有的网游加速器类的都会加证书
dishonest
206 天前
@HFX3389 说对了。要不然看不到信息,一些高级的加速功能就用不了
iyiluo
206 天前
现在游戏的客户端,很多在里面嵌套 web 端,有些小活动都在 web 端,估计是为了加速这块
xinyu391
206 天前
所谓加速器,无法是代理 或 vpn;
vpn 用的多。
网络都要 ssl 加密数据的。自建 CA 证书,自然比买 CA 签发的便宜。
Retas
206 天前
@Fucter 月轮会有这个问题,加速之后 google 和 youtube 直接上不了,挺无语的
FrankAdler
206 天前
@aladdinding 会搞中间人,开启加速后,打不开 google ,返回 404 ,且证书是奇游
zed1018
206 天前
@xinyu391 这个我在别楼层里提过,就是预期目的可以只有服务端身份验证,如果只是为了自建 CA 做 SSL 的话,
也可以用 letsencrypt 不要钱。但是奇游的证书里有预期目的是全部的,整个系统里都没有这么多预期目的全部的根证书。并且没有对应的提示,这才是问题。
crz
206 天前
@zed1018 letsencrypt 只能用于自己有控制权的域名,自签想怎么签就怎么签,特别是这个还是全部

这是一个专为移动设备优化的页面(即为了让你能够在 Google 搜索结果里秒开这个页面),如果你希望参与 V2EX 社区的讨论,你可以继续到 V2EX 上打开本讨论主题的完整版本。

https://www.v2ex.com/t/1036217

V2EX 是创意工作者们的社区,是一个分享自己正在做的有趣事物、交流想法,可以遇见新朋友甚至新机会的地方。

V2EX is a community of developers, designers and creative people.

© 2021 V2EX