贵 B 快点把 wosign 的证书换了吧

2017-06-07 22:33:52 +08:00
 ovear



nslookup api.live.bilibili.com
Server: 192.168.123.1
Address: 192.168.123.1#53

Non-authoritative answer:
api.live.bilibili.com canonical name = bilibili.hdslb.net.
Name: bilibili.hdslb.net
Address: 121.32.238.201
Name: bilibili.hdslb.net
Address: 120.41.32.15
Name: bilibili.hdslb.net
Address: 113.113.80.9


连个继续的按钮都没有,很尴尬啊
10059 次点击
所在节点    全球工单系统
78 条回复
honeycomb
2017-06-08 00:38:30 +08:00
https://security.googleblog.com/2016/10/distrusting-wosign-and-startcom.html
事件在 8 月份发生的。b 站的问题是,2016 年 10 月居然还在申请 wosign 的证书。
处理结果是不信任所有 10 月 21 日之后签发的证书,b 站刚好没被波及。

目前的 Chrome 可能已经完全不信任 wosign 的根证书了

@operafans
全部过程在 Mozilla 的论坛进行的。


@fengxing
Chrome 目前正在缓慢的解除对 symantec 的信任
chanssl
2017-06-08 00:40:28 +08:00
@AsherG #20 你这是主站的。https://api.live.bilibili.com/ 页面是 Wosign 签发的证书。

我打开也没有出现安全警告,还有小绿锁。 更新到 59.0.3071.86 也还是一样。
顺带吐槽一下,59.0.3071.86 的设置页变成跟 Google 系产品 Web 页面一样了。
jybox
2017-06-08 00:43:23 +08:00
@operafans 如果你有兴趣可以支持一下我的 https://nohttps.org,可以补充一段关于 HTTPS 给了浏览器和操作系统更多的,去判断一个网站是否「安全」的权力。
fengxing
2017-06-08 00:49:34 +08:00
@honeycomb #21 并没有完全不信任,只是特定版本的原因
ryd994
2017-06-08 00:58:04 +08:00
@jybox 你的建议不成立,能窃听就能重放
换个角度再说,你说用 integrity 签名防篡改,那谁来对这些签名的公钥的身份呢?用 CA 的话和 https 不是一样的问题了么?
Linux 发行版会在网上公开公钥,同时提醒你校验 ISO 的 hash,因为他们官网用的 https,所以他可以认为不会被中间人。
最后,如果你只想用 https 的身份验证和数据一致性功能,而不想加密的话,可以使用 null cipher
PKI 不是万能的,但我找不到更好的。gpg 根本不管密钥分发。
RqPS6rhmP3Nyn3Tm
2017-06-08 02:07:13 +08:00
我对鼓吹自己吊销密钥表示反对。各大浏览器厂商都有一套审计流程,比用户自己的喜欢 /不喜欢严谨得多。如果 CA 有问题,操作系统和浏览器自然会不信任。
xx998
2017-06-08 03:06:18 +08:00
@BXIA 中国互联网与世界互联网是两个不同的世界。
国际公认必须吊销,但到了国内,因某些见不得人政策需要,国产浏览器厂商会被要求保留这些证书。
ryd994
2017-06-08 03:08:33 +08:00
@xx998 1. 不用国产浏览器,反正跑不出 IE 和 chrome 套壳
2. 老大哥想看你内裤还用得着这么麻烦?
RqPS6rhmP3Nyn3Tm
2017-06-08 03:27:46 +08:00
@xx998 作为用户,你有权利选择你认为审计透明的浏览器厂商,比如 Firefox。
Showfom
2017-06-08 04:38:38 +08:00
不知道贵 B 欠我司的钱什么时候还
wjm2038
2017-06-08 05:19:17 +08:00
@Showfom 哇,欠的是证书的钱?
wormcy
2017-06-08 07:44:13 +08:00
@Showfom 说出你的故事
zccicy
2017-06-08 08:24:09 +08:00
已转给同事
a282810
2017-06-08 08:30:24 +08:00
版本 59.0.3071.86 (正式版本) ( 64 位), 没有出现安全警告
inspiron530s
2017-06-08 08:32:08 +08:00
为何还不吊销 Symantec 的证书!说白了还是 ideology 在作祟
mortal
2017-06-08 08:36:06 +08:00
插个题外话,B 站现在是不是对不是会员的限速了,看个视频缓冲来缓冲去的,好难受。我是 200M 电信宽带……
zccicy
2017-06-08 08:46:06 +08:00
@mortal 来个 ip 或者 mid 我帮你查问题
operafans
2017-06-08 08:55:25 +08:00
@honeycomb 我不是说证书这事,just saying chrome 这么拦截用户访问一个或许没什么问题的页面的手法很霸道
jarlyyn
2017-06-08 08:58:52 +08:00
@operafans

我公司内网 Github 用的是 startcom 的证书,上次更新 debian 后 git. 不能提交了,我是不是也要说 git 霸道啊?
operafans
2017-06-08 08:59:48 +08:00
@jybox 见上。另外我不对网站的安全配置工作进行任何评价。换句话说 我并不觉得 任何公司或者任何手段 能提供给我足够可信赖的“安全”支持。

这是一个专为移动设备优化的页面(即为了让你能够在 Google 搜索结果里秒开这个页面),如果你希望参与 V2EX 社区的讨论,你可以继续到 V2EX 上打开本讨论主题的完整版本。

https://www.v2ex.com/t/366780

V2EX 是创意工作者们的社区,是一个分享自己正在做的有趣事物、交流想法,可以遇见新朋友甚至新机会的地方。

V2EX is a community of developers, designers and creative people.

© 2021 V2EX