Apple blocked trust for WoSign CA Free SSL Certificate G2

2016-10-01 18:15:06 +08:00
 manhan9100
https://support.apple.com/en-us/HT204132
5675 次点击
所在节点    SSL
51 条回复
take
2016-10-02 05:48:33 +08:00
@BXIA 并不是 “*.sb ” 的泛域名证书,只有 “ sb ” 能通过验证
http://buta.moe/showfom-made-comodo-issued-certificate-for-top-level-domain-sb/
yidinghe
2016-10-02 05:54:24 +08:00
真是普天同庆,不安全的证书颁发机构就该早些淘汰掉。而且沃通自己网站上都放弃自己的签名了。
jasontse
2016-10-02 09:41:28 +08:00
@ehs2013 喷子看个标题就兴高采烈来喷,别秀你的无知

已 Block
sinxccc
2016-10-02 10:21:30 +08:00
@BXIA Chrome 的 bug , beta 版上已经修好了,正式版等下一次更新就修正了吧。
breeswish
2016-10-02 10:44:29 +08:00
@jasontse 是你自己只看标题了吧。不要老被记者带沟里去,记者不仅没报道所有的事实,而且还报道错误了 :P

以下陈列事实:

1. 是 Symantec 主动要求移除该证书的:原文 “ We are taking this action in response to a notification by Symantec Corporation that, as of December 1, 2015, Symantec has decided that this root will no longer comply with the CA/Browser Forum ’ s Baseline Requirements ”

2. 对于该根证书被移除, Symantec 表示完全没有受到任何影响:原文 “ Symantec has indicated that they do not believe their customers, who are the operators of secure websites, will be affected by this removal ”

3. Symantec 本来就已经废弃该证书了: https://www.symantec.com/theme/roots “ It is intended to be the primary root used for these products until Q4 2010 when VeriSign transitions to using a 2048 bit root ”

4. Symantec 在 2015 年 10 月签发的一系列假证书不是使用这个 CA 签发的,证据如下:

4.1) 假证书在这里 https://censys.io/certificates/0d90cd8e35209b4cefebdd62b644bed8eb55c74dddff26e75caf8ae70491f0bd ,是 EV 证书, CN 是 google.com ,有效期 1 天, issuer 是 thawte EV SSL CA - G3 ,与英文报道一致

4.2) thawte EV SSL CA - G3 仍然是可信的: https://censys.io/certificates/1a99019f9d412a64454749edaa8e7dc46673d644df3ce15cc655735ea0df86fe

4.3) thawte EV SSL CA - G3 的签发者是 thawte Primary Root CA : https://censys.io/certificates/8d722f81a9c113c0791df136a2966db26c950a971db46b4199f4ea54b78bfb9f ,并不是 12 月报道中被移除的 Class 3 Public Primary Certification Authority

5. 假证书是被按照 serial number 吊销的,并不是签发测试证书的 CA 被吊销: https://crt.sh/?id=9314698

结论:

1. 测试证书不是 Class 3 Public Primary Certification Authority 签发的

2. 没有证据表明 Class 3 Public Primary Certification Authority 的吊销和测试证书事件有关系

3. 测试证书是 thawte EV SSL CA - G3 签发的

4. thawte EV SSL CA - G3 目前仍然被信任活得好好的

我就来打脸这句话「证书颁发流程出了问题就算你是 Symantec 也照样 ban ,一家 CA 最重要的就是信用和可靠。 」
Technetiumer
2016-10-02 13:12:58 +08:00
哪天 lets encrypt 也被封,要用 https 和 http2 请必须交保护费了,呵呵,呵呵,呵呵

comodo 签了 sb 证书很危险,证明有此漏洞,万一是买泛域名证书呢, *.sb ,呵呵,呵呵,呵呵
Showfom
2016-10-02 14:02:06 +08:00
@Technetiumer 我试过 他们还没傻逼到给泛域名的地步
ZE3kr
2016-10-02 14:10:43 +08:00
@cocochan 我不觉得 sb 的证书有什么问题。域名注册商应该就不允许用户去注册 www.sb 这样的域名
Technetiumer
2016-10-02 15:10:08 +08:00
@ZE3kr
@Showfom

有个问题,比如 to./ 这样的域名 应该 www.to 是 to./ 的, www.to 是个二级域名
还是 www.to 是个域名主体 有 www.www.to 这个二级域名

乱套了。。。。
Showfom
2016-10-02 17:33:04 +08:00
@Technetiumer 不是的 你想多了 按照你这么说所有 .to 域名都是 to./ 的一个目录啊
namebus
2016-10-07 23:28:53 +08:00
@ZE3kr Lets Encrypt 也给 www.sb 发了证书( https://crt.sh/?id=34964374 ), SANs 只有一个 www.sb , Comodo 给 www.sb 发的证书( https://crt.sh/?id=34242572 ), SANs 里除了 www.sb 外,还有一个不应该存在的 sb 在,这才是错颁发的问题,看上去像是一个内网主机名( CAB Forum 的 BR 好像也不允许内网主机名了),实际是被 Comodo 当作去除 www 的主域了。

这是一个专为移动设备优化的页面(即为了让你能够在 Google 搜索结果里秒开这个页面),如果你希望参与 V2EX 社区的讨论,你可以继续到 V2EX 上打开本讨论主题的完整版本。

https://www.v2ex.com/t/310175

V2EX 是创意工作者们的社区,是一个分享自己正在做的有趣事物、交流想法,可以遇见新朋友甚至新机会的地方。

V2EX is a community of developers, designers and creative people.

© 2021 V2EX