CNNIC CA:严重安全警告!

来源:百度文库 编辑:超级军网 时间:2024/05/08 12:22:19


背景知识
网上传输的任何信息都有可能被恶意截获。尽管如此,我们仍然在网上保存着很多重要的资料,比如私人邮件、银行交易。这是因为,有一个叫着 SSL/TLS/HTTPS 的东西在保障我们的信息安全,它将我们和网站服务器的通信加密起来。

如果网站觉得它的用户资料很敏感,打算使用 SSL/TLS/HTTPS 加密,必须先向有 CA (Certificate Authority) 权限的公司/组织申请一个证书。有 CA 权限的公司/组织都是经过全球审核,值得信赖的。

===========================================

发生了什么事
最近,CNNIC——对,就是那个臭名昭著的利用系统漏洞发布流氓软件的、就是那个使劲忽悠 CN 域名又突然停止域名解析的 CNNIC (中国互联网络信息中心),它——偷偷地获得了 CA 权限!在所有中文用户被隐瞒的情况下!

意味着什么
意味着 CNNIC 可以随意造一个假的证书给任何网站,替换网站真正的证书,从而盗取我们的任何资料!

这就是传说中的 SSL MITM 攻击。以前这个攻击不重要是因为攻击的证书是假的,浏览器会告诉我们真相;现在,因为 CNNIC 有了 CA 权限,浏览器对它的证书完全信任,不会给我们任何警告,即使是造假的证书!

你信任 CNNIC (中国互联网络信息中心) 吗?你相信它有了权限,会安守本分,不会偷偷地干坏事吗?
我对此有3个疑问:

GFW 对 GMail 兴趣浓厚,GFW 苦练 SSL 内功多年,无大进展。如今有了 CA,若 GFW 令下,CNNIC 敢不从否?
CNNIC 当年利用所谓官方头衔,制流氓软件祸害网民。如今有了 CA,如何相信它不会故伎重演?
为了得到指定网站的合法证书,其它流氓公司抛出钱权交易,面对诱惑,CNNIC 是否有足够的职业操守?


影响范围
基本上所有浏览器的所有用户均受影响!

行动:立即安全防御
在此只介绍 Firefox 浏览器的防御方法,其它浏览器的用户请自行 Google,原理类似。

菜单栏:工具/编辑->首选项->高级->加密->查看证书->证书机构(Authorites)
这是一个很长的列表,按照字母顺序,你应该能找到一个叫着 "CNNIC ROOT" 的记录,就是这个东西,告诉 Firefox,我们不信任它!
选中 CNNIC ROOT,点击下面的“编辑”按钮,弹出一个框,应该有3个选项,把所有选项的勾都去掉!保存。
还没有完,狡兔有三窟。
接着往下找,有一个叫着 Entrust.net 的组,这个组里应该有一个 "CNNIC SSL" (如果没有,访问一下 这个网站 就有了)
别急着下手,这回情况不一样,这个证书是 Entrust 签名的。我们信任 Entrust,Entrust 说它信任 CNNIC,所以我们就被迫信任 CNNIC SSL 了。找到 "Entrust.net Secure Server Certification Authority" 这一条,同上面一样,把3个选项的勾都去掉,保存(提示:取消了对 Entrust 的信任以后,可能会没法打开它签名的某些正常网站。至于哪个网站用了它的签名,随便试了一下,没找到例子)。
最后,让我们验证一下。重启 Firefox,打开 这个 和 这个 网站,如果Firefox 对这两个网站都给出了安全警告,而非正常浏览,恭喜,您已经摆脱了 CNNIC CA 的安全威胁!

最后,强烈建议大家,发现证书警告的时候最好直接关掉,不要轻易添加例外。证书的信任体系是一级依赖一级的,一不小心你可能就会连带信任一个不想信任的 CA。上面用于验证的两个网站,不妨定期(每周/每月)测一测,如果哪天你发现其中的任何一个网站没有证书警告,就要注意了!

各位:
=====================================================
DNS 劫持已然成为常态,不要让 SSL 劫持再次普及!此事刚刚发布,尚有评议空间。待时间流逝,你我皆成温水中之青蛙!

背景知识
网上传输的任何信息都有可能被恶意截获。尽管如此,我们仍然在网上保存着很多重要的资料,比如私人邮件、银行交易。这是因为,有一个叫着 SSL/TLS/HTTPS 的东西在保障我们的信息安全,它将我们和网站服务器的通信加密起来。

如果网站觉得它的用户资料很敏感,打算使用 SSL/TLS/HTTPS 加密,必须先向有 CA (Certificate Authority) 权限的公司/组织申请一个证书。有 CA 权限的公司/组织都是经过全球审核,值得信赖的。

===========================================

发生了什么事
最近,CNNIC——对,就是那个臭名昭著的利用系统漏洞发布流氓软件的、就是那个使劲忽悠 CN 域名又突然停止域名解析的 CNNIC (中国互联网络信息中心),它——偷偷地获得了 CA 权限!在所有中文用户被隐瞒的情况下!

意味着什么
意味着 CNNIC 可以随意造一个假的证书给任何网站,替换网站真正的证书,从而盗取我们的任何资料!

这就是传说中的 SSL MITM 攻击。以前这个攻击不重要是因为攻击的证书是假的,浏览器会告诉我们真相;现在,因为 CNNIC 有了 CA 权限,浏览器对它的证书完全信任,不会给我们任何警告,即使是造假的证书!

你信任 CNNIC (中国互联网络信息中心) 吗?你相信它有了权限,会安守本分,不会偷偷地干坏事吗?
我对此有3个疑问:

GFW 对 GMail 兴趣浓厚,GFW 苦练 SSL 内功多年,无大进展。如今有了 CA,若 GFW 令下,CNNIC 敢不从否?
CNNIC 当年利用所谓官方头衔,制流氓软件祸害网民。如今有了 CA,如何相信它不会故伎重演?
为了得到指定网站的合法证书,其它流氓公司抛出钱权交易,面对诱惑,CNNIC 是否有足够的职业操守?


影响范围
基本上所有浏览器的所有用户均受影响!

行动:立即安全防御
在此只介绍 Firefox 浏览器的防御方法,其它浏览器的用户请自行 Google,原理类似。

菜单栏:工具/编辑->首选项->高级->加密->查看证书->证书机构(Authorites)
这是一个很长的列表,按照字母顺序,你应该能找到一个叫着 "CNNIC ROOT" 的记录,就是这个东西,告诉 Firefox,我们不信任它!
选中 CNNIC ROOT,点击下面的“编辑”按钮,弹出一个框,应该有3个选项,把所有选项的勾都去掉!保存。
还没有完,狡兔有三窟。
接着往下找,有一个叫着 Entrust.net 的组,这个组里应该有一个 "CNNIC SSL" (如果没有,访问一下 这个网站 就有了)
别急着下手,这回情况不一样,这个证书是 Entrust 签名的。我们信任 Entrust,Entrust 说它信任 CNNIC,所以我们就被迫信任 CNNIC SSL 了。找到 "Entrust.net Secure Server Certification Authority" 这一条,同上面一样,把3个选项的勾都去掉,保存(提示:取消了对 Entrust 的信任以后,可能会没法打开它签名的某些正常网站。至于哪个网站用了它的签名,随便试了一下,没找到例子)。
最后,让我们验证一下。重启 Firefox,打开 这个 和 这个 网站,如果Firefox 对这两个网站都给出了安全警告,而非正常浏览,恭喜,您已经摆脱了 CNNIC CA 的安全威胁!

最后,强烈建议大家,发现证书警告的时候最好直接关掉,不要轻易添加例外。证书的信任体系是一级依赖一级的,一不小心你可能就会连带信任一个不想信任的 CA。上面用于验证的两个网站,不妨定期(每周/每月)测一测,如果哪天你发现其中的任何一个网站没有证书警告,就要注意了!

各位:
=====================================================
DNS 劫持已然成为常态,不要让 SSL 劫持再次普及!此事刚刚发布,尚有评议空间。待时间流逝,你我皆成温水中之青蛙!
微软把CNNIC列为根证书发布者,
就是说CNNIC想做一个钓鱼网站,窃取用户的一切信息,完全没有问题。
解决方法如下:
http://goo.gl/56bm
当然,对普通人来说,这并不是什么坏消息。
不过当年CNNIC做流氓软件的事情历历在目,还是有前科的,如果电脑上有重要资料还是要注意一下,p民就别管了,无数国产软件像qq这样的早就把你看起来了.....

其实现在zf想看你的东西完全不需要给你装绿坝娘,绿坝娘是某人骗钱用的,威胁一下腾讯给qq加个功能就可以把95%以上的人围起来了...
;P说起qq么。。如果qq有这方面的东西 那么我们公司的ip应该早被看上了。。。
微软也有能力收集我们客户的资料, 不用电脑?
只要有需要, 政府收集你的资料易如反掌. 直接监控你的电脑就行, 还需要这么复杂去伪装个网站.


回去看看firefox,这年头,小心为妙。
就CNNIC那个水平,成了ca,搞不好那天自己给黑客破了,那中国网民就杯具了。。。。。。。

回去看看firefox,这年头,小心为妙。
就CNNIC那个水平,成了ca,搞不好那天自己给黑客破了,那中国网民就杯具了。。。。。。。
已按照lz所说更改设置~~ 不过我这里的firefox没有CNNIC ROOT这项,只是在Entrust.net里有CNNIC SSL
欲加之罪,何患无辞。
迫害性妄想症
当年CNNIC做流氓软件的事情历历在目
http://www.xiaomo.org/archives/481.html

这篇文章详细讲解了SSL MITM攻击所使用的技术,看了很有帮助。
痴痴的小猞猁 发表于 2010-2-3 11:18


    我在想,天知道微软公司做了多少流氓事。只因为美国是“民主政府”,各国民众包括美国民众就能对其无比放心了么?
我想任何国家的情报部门都是有权和互联网服务提供商交换数据的, 或者说可以监控相关的运转. 如果你被锁定的话, 或者飞鸽的保密性会强些吧. 平民百姓该干嘛就干嘛,政府哪有空理你这些.
      说个事, 有一次某地抓一个犯罪分子, 进入一家民宅, 当时户主和些朋友在打麻将赌博, 安安同志杀进去时众人都大惊失色, 因为被抓了现场, 没想到目标是家里的女儿, 结果领队的说: 继续打, 没问题. 当然女儿被当嫌疑犯带走, 大家都无趣地散伙了.
     (详细经过就略去了, 因为涉及到对付外敌的手法.)
这算什么呢。。。。。。

你就不怕那些国外的CA认证中心窃取你的信息??    真是无语。。。。
真想窃取你的信息,没ca的认证也一样。这个国度,你就是蚂蚁。
lijie8257 发表于 2010-2-3 12:28

得了吧,您自个是蚂蚁就别YY别人了
昨天才看了下载在电脑里一年多的《七宗罪》
发现FBI原来连借书的人都要监视。。。


背景知识
网上传输的任何信息都有可能被恶意截获。尽管如此,我们仍然在网上保存着很多重要的资料,比如私人邮件、银行交易。这是因为,有一个叫着 SSL/TLS/HTTPS 的东西在保障我们的信息安全,它将我们和网站服务器的通信加密起来。

如果网站觉得它的用户资料很敏感,打算使用 SSL/TLS/HTTPS 加密,必须先向有 CA (Certificate Authority) 权限的公司/组织申请一个证书。有 CA 权限的公司/组织都是经过全球审核,值得信赖的。
------------------------------
也就是说CNNIC现在通过了审核,值得信赖
根据信任链 你认为老外值得信任,老外又认为CNNIC值得信任 但你认为CNNIC不能信任,很容易精分的
再告诉你个秘密,证书的技术细节决定了一个机构颁发的证书是不容抵赖的,所以如果CNNIC乱发证书,那么就会证据确凿,这可不是什么好玩的事

补充一句 如果老外给一个不能信任的机构(CNNIC) 发了证书,这意味者老外的证书颁发流程也不是无懈可击的,你心目中CNNIC这样的流氓能获得证书,其他的流氓为什么就不能获得老外的证书?

背景知识
网上传输的任何信息都有可能被恶意截获。尽管如此,我们仍然在网上保存着很多重要的资料,比如私人邮件、银行交易。这是因为,有一个叫着 SSL/TLS/HTTPS 的东西在保障我们的信息安全,它将我们和网站服务器的通信加密起来。

如果网站觉得它的用户资料很敏感,打算使用 SSL/TLS/HTTPS 加密,必须先向有 CA (Certificate Authority) 权限的公司/组织申请一个证书。有 CA 权限的公司/组织都是经过全球审核,值得信赖的。
------------------------------
也就是说CNNIC现在通过了审核,值得信赖
根据信任链 你认为老外值得信任,老外又认为CNNIC值得信任 但你认为CNNIC不能信任,很容易精分的
再告诉你个秘密,证书的技术细节决定了一个机构颁发的证书是不容抵赖的,所以如果CNNIC乱发证书,那么就会证据确凿,这可不是什么好玩的事

补充一句 如果老外给一个不能信任的机构(CNNIC) 发了证书,这意味者老外的证书颁发流程也不是无懈可击的,你心目中CNNIC这样的流氓能获得证书,其他的流氓为什么就不能获得老外的证书?
受迫害妄想症
现在这类捕风捉影一知半解的发泄性言论怎么这么多?莫非真有受迫害妄想症这种病?
白人值得信赖,黄种人太无赖。这是不是受迫害妄想症?
楼主自我警告,赶快移民。不然。。。
都在本地PGP一下再传不就得了
真要搞起来只有本地的靠得住

我在想,天知道微软公司做了多少流氓事。只因为美国是“民主政府”,各国民众包括美国民众就能对 ...
山巅一寺一壶酒 发表于 2010-2-3 11:32

微软并不值得信任,所以无数双眼睛在盯着他,经常被人告垄断或者侵权,赔款无数,至于打补丁那更是家常便饭。
不知CNNIC如果干这种事,谁在监督他,谁去告他,谁会去罚他?:D
我在想,天知道微软公司做了多少流氓事。只因为美国是“民主政府”,各国民众包括美国民众就能对 ...
山巅一寺一壶酒 发表于 2010-2-3 11:32

微软并不值得信任,所以无数双眼睛在盯着他,经常被人告垄断或者侵权,赔款无数,至于打补丁那更是家常便饭。
不知CNNIC如果干这种事,谁在监督他,谁去告他,谁会去罚他?:D
楼主赶紧把网线拔下来,这样比啥都安全~~~