小电脑在外面要保护好自己!朋友,来学学怎么做伐?

CA全称CertificateAuthority,即证书颁发机构。

这个非对称加密过程(即加密、解密过程使用的密钥不同且成对)保护着互联网大部分通信过程。

举个例子,下图是sspai.com使用的数字证书,其中包含的证书路径根证书是Sectigo。

这些根证书的入库标准则是CA组织的信誉。若CA组织做出了违背安全原则的颁发操作,各大组织(主要是Apple、Mozilla与Microsoft)会把失信组织的根证书从信任库中删除。某些组织曾因为信度低或是篡改证书签发日期被各大组织从信任证书库中剔除。而由于历史原因,到目前为止Mozilla的证书库中的国内组织根证书只有CFCA(中金金融认证中心)。

这种认证逻辑导致CA认证并不是绝对可信的,历史上也曾出现过多次CA根证书机构滥用签发权导致不再被信任的事件。

因此根证书在这里的作用可以这样理解:卫龙因为生产辣条时遵守的标准高而受到产业的认可,那么它旗下的产品通常将一并被认可。

既然CA认证的认证逻辑有漏洞,为什么我们还是可以信任这套体系呢?

一方面,根证书库的更新并不频繁,各大公司对根证书的增、删也较为谨慎。在此条件下,操作系统对安装新的根证书的操作更是百般阻拦、层层设限。

以iOS为例,在iOS13中使用的根证书库版本号为2018121000,大概可以判断出它是2018年更新的。同时安装新证书的操作从之前的单纯安装描述文件变成了安装描述文件+「关于本机」二次信任,在此过程中多次提示操作的危险性,降低了用户被盲目引导安装不可信根证书的可能。

所以在这个体系下造出一个自己的证书并诱导用户安装并开启是有一定难度的,相对应的,那些「有效证书」的信度也相对较高。

另一方面,目前针对HTTP的证书分为三个等级:EV、OV和DV,验证强度和可信程度逐级递减。

EV是等级最高的证书,不仅要支付一笔不算便宜的申请费,还需要提交邓白氏码等辅助验证信息才可申请。EV证书的安全性、可信性也是最高的,它的加密算法可选用更高的强度,网页浏览时也将会同步显示公司名称。

而DV证书只需要验证域名所有权或是服务器所有权即可颁发,一般只用来保证连接在加密的状态下运行,不在对安全性要求高的场合(如支付、购物等)使用。

除了保证连接是加密的,普通用户可以怎样使用这个体系更好地保护自己呢?

个人整理了一些可以轻松注意到的角度供大家参考。

由于特殊的网络环境,有时我们需要从国内的镜像下载一些专业软件。

如上图所示,Windows提供的独立更新安装包在安装时就会通过证书来检验安装程序的完整性。但如果有软件包没有经过签名就进行外发,此时这种判断方式可以作为充分条件,而不能作为必要条件。查看一个安装包的数字签名很简单:右击安装包打开属性窗口,在「数字签名」下即可看见签名时使用的证书。

在如今的网络形势下,各大公司将签名用证书视为机密文件存储,同时也因为CodeSigning证书的签发方式与上文提到的EV证书签发方式类似甚至更麻烦、价格更高,被修改的安装包通常不带数字签名,更不用说原公司的数字签名了。

网站信度有时候可以与SSL部署与否、SSL证书登记挂钩。例如:人行征信中心等网站通常应使用EV等级证书,即点开地址栏左边的小锁,在「证书」一栏下有公司名。

其中有一种例外:EV不支持通配符证书,支付宝的证书由于需要通配符,没有使用EV级别证书。

当连接到一个陌生Wi-Fi时,很多人会担心操作泄密或是隐私被截取。

而在业务部署了HTTPS的情况下,这种可能性大大降低。而当网络中有尝试解密SSL流量的行为时,最简便的方法就是进行MitM中间人攻击。这种攻击手段简单理解就是充当客户端与服务器之间的中间人,将会把客户端的全部流量转发给中间人,再由中间人传递给服务器。

类似的攻击手段在HTTP时期十分好用,因为当时验证消息私密性的手段并不多;而在HTTPS时代,由于中间人需要让客户端、服务器相信连接是私密的,它需要部署一张对所有域都有效的证书。

要达到该目的,需要中间人持有一张有效的根证书,可操作性十分低;同时各大浏览器都对MitM攻击有显眼的提醒,下图为百度在证书错误时MicrosoftEdge(Chromium内核版)给出的警告,这些警告也不应该被轻易忽视。

Windows下的证书保护机制通常依赖于UAC和SmartScreen,所以若非必要请勿关闭UAC或是直接使用Administrator账户。

大多数网站为了保证安全性,在可能存在MitM攻击时主动设置为不可访问。如果你在一个需要登陆的Wi-Fi下无法跳转到登陆页面,可以尝试使用HTTP网页或是未开启HSTS的网站,个人常用的有www.cnki.net和connect.rom.miui.com/generate_204

如今的网络环境下,大面积爆发杀伤力强大的木马病毒的几率逐渐在变小,最近的一次WannaCry病毒借助操作系统漏洞传播,但及时更新补丁包的普通用户被波及的可能性并不高。除此之外,我们在网络上的通讯变得可靠了、连接变得私密了,运营商劫持也因为SSL的加入慢慢淡出主流视线。

而这些改进,有很一大部分要归功于CA证书的引入。再次回想HTTP时代,数据包经过的任何一跳都可以对它进行修改、拦截,数据安全没有保障。令人高兴的是,互联网越来越重视隐私保护与信息安全,营造更好的互联网空间。

THE END
1.360安全浏览器访问中国互联网信息中心网站提示安全证书不受信任?如图所示,用360安全浏览器最新版访问中国互联网信息中心网站(https://www.cnnic.net.cn/)会有安全证书不受信任的提示,并不是都会出现异常提示而是偶尔出现这个问题今天尝试打开这网址出现了几次证书不受信任的提示,然后我一直开着这网页提示就消失了之后再用360浏览器打开有正常了,查看证书发现证书是有效的利用其它http://bbs.360.cn/forum.php?mod=viewthread&tid=16149461
2.ssl证书不可信怎么解决?ssl证书不可信怎么解决? 10-29 来源: 如果遇到 SSL 证书不可信的问题,可以尝试以下方法来解决: 一、检查系统时间 确认你设备的系统时间是否正确。如果系统时间与实际时间相差较大,可能会导致证书被认为不可信。因为证书的有效性是基于时间的,若设备时间不准确,可能会使证书在错误的时间范围内被判定为无效。 https://www.222.cc/server/index3962.html
3.已解决:网站证书不可信且证书链长度为1,服务器没有配置完整证书链服务器配置好SSL证书后,微信QQ浏览器提示:“当前网站证书不可信且证书链长度为1,可能是服务器没有配置完整证书链,是否信任并继续访问?”这个是什么原因造成的,怎么解决呢? 据万维景盛SSL安全专家介绍,这种情况一般出现在nginx的服务器上,这是由于用户在配置HTTPS协议时,没有部署好中间链证书造成的,只需要在证书文件https://www.wanweiwang.cn/FAQ/view/807.html
4.SSL安全证书不受信任怎么办服务器证书不可信,错误码:ssluntrustedSSL安全证书不受信任怎么办 在我们使用网站工作的时候出现https安全证书不受信任,对于这个问题小编就来给大家说一下他的解决办法,我们以后遇到这种问题我们就能够轻松的解决。 一、https安全证书不受信任 关于https安全证书不受信任,我们要打开电脑,然后打开浏览器,点击继续浏览此网站,链接可以访问网站,然后点击地址栏https://blog.csdn.net/wecloud1314/article/details/120451530
5.app账号服务器证书无效怎么办?服务器申请是怎么回事?以上就是我对申请的一些回答,但是,你可能还是不太理解app账号服务器证书无效,这样的问题的解决方法,那么,就请你继续耐心地浏览下去。 二、证书服务器 现在的网络发展很快,信息也就变得更多了,而网络证书可以保证信息的可靠,那么有证书服务器是一件很重要的事情。 https://www.cdcxhl.com/news/203787.html
6.SSL证书不可信怎么解决?我们需要及时联系SSL证书的颁发机构(CA),进行证书的续期或更换。也需要检查服务器上的证书文件是否已经更新为最新的有效证书。 二、检查证书颁发机构的可信度 SSL证书的可信度很大程度上取决于其颁发机构的可信度。如果证书是由不受信任的CA颁发的,那么浏览器也会提示证书不可信。我们需要确认SSL证书的颁发机构是否为https://www.dns.com/news/2872.html
7.企业邮箱用苹果手机配置证书不可信怎么解决?在苹果手机的iOS系统中配置原生端imap邮箱客户端时出现无法验证服务器身份问题,那么这个问题怎么解决呢? 企业邮箱用苹果手机配置证书不可信怎么解决? 可将服务器地址修改为阿里邮箱统一地址解决:imap服务,收件服务器填写imap.mxhichina.com,发件服务器填写smtp.mxhichina.com。 https://www.ali-exmail.cn/ask/296.html
8.微软证书授权中心签发的证书被加入不可信证书库MicrosoftLearn此更新向Windows不可信证书库中添加了三个证书。我们也已停止发行通过终端服务激活和许可程序可用于代码签名的证书。受影响证书的指纹我们鼓励客户采用经官方测试的更新程序将相关证书添加到 不可信证书库( Untrusted Certificates Store ) 。客户也可以采用其它方式将证书添加上去,比如采用certutil命令行工具或者Certificates https://docs.microsoft.com/zh-cn/archive/blogs/twcchina/513
9.国家电网电子商务平台供应商业务常见问题解答资质能力信息核实并非参与投标的前置必备条件,不参加“资质能力信息核实”不影响供应商的投标活动,未参加资质能力信息核实或未取得“核实证明”/“证明函件”的供应商在投标时附相关证明材料仍可正常参与招投标活动。但经核实的供应商信息对招标人而言更加真实可信,通过核实获得“核实证明”、“证明函件”可减轻供应商制作http://www.daydayup123.com/qtjywz/cy/7963.html
10.服务器证书不可信的解决方案聚名资讯在互联网上,SSL/TLS证书用于建立用户与服务器之间的安全连接。然而,有时用户可能会遇到服务器证书不可信的问题,这通常是由于证书未被浏览器信任、证书过期或证书链不完整等原因造成的。本文将探讨当遇到服务器证书不可信时可以采取的几种解决方案。 1. 检查证书有效性 https://www.juming.com/zx/22878.html
11.SSL证书不可信,怎么办?腾讯云开发者社区SSL证书不可信,怎么办? 随着越来越多的SSL证书错误的状况出现,经常有“SSL证书不受信任怎么办”这类的难题,而且对这种难题很头痛,以下是JoySSL公司常见的SSL证书不受信任的缘故及解决方案。 1.证书过期 网络证书跟我们的纸质证书一样,他都会有一个有效期限,如果过了这个有效期限就要去重新下载或者申请有效的证书,https://cloud.tencent.com/developer/article/2344294
12.SSLVPN登录警告:不可信的VPN服务器证书!VPN客户端登录FAQSSL VPN登录警告:不可信的VPN服务器证书! 更新时间:2024/09/06 现象描述 用户使用UniVPN通过SSL VPN隧道登录SSL VPN虚拟网关时,报如下错误。 原因及解决方案 安装证书不对,检查安装证书是否与环境发放邮件中证书名称一致。若不一致,请登录旗舰店官方网站,在“我的申请”页签下,找到对应的任务ID,下载证书,重新安https://www.hikunpeng.com.cn/document/detail/zh/techcert/certtest/envapp/kunpeng_envuse_0014.html
13.云证书管理服务CCM浏览器提示“您的连接不是私密链接”错误怎么浏览器提示“您的连接不是私密链接”错误怎么办? 问题描述: 2016年11月左右,部分浏览器用户反馈,通过53版本的Chrome浏览器或9.5.1版本的QQ浏览器(内置Chrome53内核)访问HTTPS网站时,出现“NET::ERR_CERTIFICATE_TRANSPARENCY_REQUIRED“的错误,导致显示HTTPS网站异常。https://ecloud.10086.cn/op-help-center/doc/article/46186
14.服务器网站安全证书有问题是怎么回事问答服务器网站安全证书出现问题可能有以下原因:1. 证书已过期:SSL/TLS证书有一个有效期限,一旦过期,浏览器就会认为该网站不再安全,因此会出现安全警告。2. 证书不可信:如果证书的颁发机构不受浏览器https://www.yisu.com/ask/62175317.html
15.ssl申请ca证书出错怎么回事?SSL证书2. 域名未验证通过:CA机构会对申请人的域名进行验证,以确保证书的合法性和可信度。如果域名未通过验证,证书将无法签名。 3. 证书申请被拒绝:如果CA机构认为申请人的身份或域名不可信,或者申请人未能提供必要的信息,证书申请将被拒绝。 4. 证书文件安装错误:一旦证书被签名,申请人需要将证书文件安装到服务器上。如https://www.yimenapp.net/knowledge/ssl-5341.html
16.SSL证书不可信是什么意思,如何处理?经常碰到浏览器或者手机上弹出“SSL证书不可信”,这种提示直接的后果就是让网站的访客不再信任网站,或者会选择暂时离开网站,以确保自己的信息、财产的安全。那么,SSL证https://www.ihuandu.com/pr/focus/94.html
17.在macOS服务器中获壬信的证书在macOS 服务器中获取可信的证书 如果服务器没有签名的 SSL 证书,或者您需要新证书,您可以使用生成的自签名证书,从第三方证书颁发机构 (CA) 请求签名证书。 您可以获取有效的签名证书,方法是生成一个证书签名请求 (CSR) 文件,然后将该文件发送给已知的 CA。如果您的请求满足证书颁发机构的要求,它就会制作一个签名https://support.apple.com/zh-cn/guide/server/apdb36f4d8e/5.12/mac/12.0
18.高等教育学籍学历电子注册常见问题及解决方法11、普通政法班、成人高等教育专升本、网络教育专升本学生,前置学历复查没通过是怎么回事?怎么办? 12、学历证书遗失或损坏了怎么办? 13、参加了毕业生像片采集,但学信网上看不到毕业照片或照片有问题怎么办? 问题1、怎样判断自己就读的是不是正规院校举办的正规学历教育? https://www.sc.gov.cn/10462/c109836/2022/11/7/d1b9a4920a0e4a288cbebd81e0181d15.shtml
19.SSL证书国产SSL证书国际SSL证书天威诚信于2000年9月在北京成立,是国家首批授牌的CA认证机构,专业从事数字证书产品及技术服务。天威诚信2000年将DigiCert(前身Symantec)SSL证书业务引入中国,成为DigiCert证书在中国区合作时间长、合作范围广、合作层级高的白金战略合作伙伴。天威诚信以全面的安全解决https://www.itrus.cn/