<menu id="guoca"></menu>
<nav id="guoca"></nav><xmp id="guoca">
  • <xmp id="guoca">
  • <nav id="guoca"><code id="guoca"></code></nav>
  • <nav id="guoca"><code id="guoca"></code></nav>

    大多數 SSL 證書簽發錯誤的主要原因是軟件錯誤

    VSole2019-11-03 22:02:02

    最近的一項學術研究發現,軟件錯誤和對行業標準的誤解是大多數錯誤簽發 SSL 證書的最主要原因,其所占比例高達所有錯誤事件的 42%。 這項研究是由印第安納大學布盧明頓分校信息與計算學院的一個團隊撰寫的,他們研究了 379 起 SSL 證書簽發錯誤的實例,并總共發現了 1300 多個事件。 研究人員從公共資源收集了事件數據,例如 Mozilla 的 Bugzilla 跟蹤器與 Firefox 和 Chrome 瀏覽器安全團隊的網上論壇討論區。該研究的目的是研究證書頒發機構(CA)如何遵守行業標準,以及 SSL 證書簽發錯誤背后的最常見原因。 研究小組得出了一個結論,即“大多數錯誤簽發 SSL 證書的事件都是由軟件錯誤引起的”。 在他們分析的 379 個案例中,有 91 個(占 24%)是由 CA 的一個軟件平臺中的軟件錯誤引起的,導致客戶收到不兼容的 SSL 證書。 第二個最常見的原因是 CA 誤解了 CA/B 論壇規則,或者 CA 不知道規則已更改,有 69 起案件是這種情況,占所有 SSL 證書簽發錯誤事件的 18%。 而惡意根 CA 導致的問題數據占比排在第三位,有 52 個 SSL 證書簽發錯誤案例(占所有分析事件的 14%)是 CA 故意作惡,為了利潤而破壞了行業規則,比如他們會給中間人攻擊者出售證書。 第四大最常見的原因是人為錯誤,有 37 例(占總數的 10%)。 第五位是操作錯誤,其中錯誤是由于 CA 的內部程序錯誤,而不是軟件或人為錯誤,這占了 29 例,占所有案例的 8%。 第六個根本原因是“非最佳請求檢查(non-optimum request check)”,該術語描述了檢查客戶身份時所犯的錯誤,通常允許流氓客戶假冒另一個實體,例如,惡意軟件作者獲得了 SSL 證書合法的公司。研究人員發現了 24 個此類事件,占所有 SSL 簽發錯誤事件的 6%。 SSL 證書簽發錯誤的第七個最常見的根本原因是“不正確的安全控制”,這是一個通用類別,其中包括所有 CA 被黑或失去對其基礎結構的控制以允許第三方獲得 SSL 證書的情況。

    軟件ssl
    本作品采用《CC 協議》,轉載必須注明作者和本文鏈接
    在本次修復的高危漏洞中,9個為拒絕服務漏洞,3個為命令注入漏洞,以及1個目錄遍歷漏洞。
    IPsec 是互聯網最早的安全協議之一,它仍然為大多數 VPN 提供支持。
    最近的一項學術研究發現,軟件錯誤和對行業標準的誤解是大多數錯誤簽發 SSL 證書的最主要原因,其所占比例高達所有錯誤事件的 42%。 這項研究是由印第安納大學布盧明頓分校信息與計算學院的一個團隊撰寫的,他們研究了 379 起 SSL 證書簽發錯誤的實例,并總共發現了 1300 多個事件。
    云安全供應商Zscaler的最新報告發現,攻擊者利用HTTPS連接的實例比去年增加300%以上。該公司名為《加密攻擊現狀》的年度報告稱,通過加密惡意軟件客戶端與命令和控制服務器之間的連接,網絡犯罪分子能夠逃避網絡安全設備和軟件的檢測。
    2021年1月26日,阿里云應急響應中心監控到國外安全研究人員披露了SonicWall SSL-VPN 歷史版本遠程命令執行漏洞以及相關利用腳本。
    Zscaler的一項新研究分析了66億個安全威脅,發現2020年前九個月的攻擊增加了260%。Zscaler聲稱對手已經利用SSL隱藏了攻擊,“沒有經過適當檢查就將加密的使用轉化為潛在的威脅。”這意味著網絡犯罪分子正在使用行業標準的加密方法將惡意軟件隱藏在加密流量中,以進行繞過檢測的攻擊。Synopsys CyRC的首席安全策略師Tim Mackey告訴Infosecurity,使用SSL或TLS作為攻擊的一部分是對到2020年將對合法網站和系統流量進行加密的一種認可。
    網站與其訪問者建立信任的主要方式就是通過簽發SSL證書,因為SSL證書是由受信任的證書頒發機構(CA)在驗證某個網站真實性和可信任性之后才頒發的。但是,網站部署SSL證書后,偶爾會出現SSL證書驗證失敗而導致錯誤,從而影響訪問者對網站的訪問。那么SSL證書驗證失敗怎么辦?我們收集整理了幾種常見的SSL證書驗證失敗原因以及解決辦法,僅供大家參考。常見的SSL證書驗證失敗原因1、SSL證書不可信導致S
    針對軟件供應鏈的網絡攻擊,常常利用系統固有安全漏洞,或者預置的軟件后門開展攻擊活動,并通過軟件供應鏈形成的網鏈結構將攻擊效果向下游傳播給供應鏈中所有參與者。近年來,軟件供應鏈網絡攻擊事件頻發,影響越來越大。據 Accenture 公司調查,2016 年 60% 以上的網絡攻擊是供應鏈攻擊。裝備軟件供應鏈安全事關國家安全、軍隊安全,一旦出現安全風險將會給國家和軍隊帶來重大安全挑戰,產生的后果不堪設想。
    據預測這一新變化很大可能將在2024年底生效。90天有效期對IT運維的影響90天有效期的SSL證書對IT運維的影響相當大。如果不能有效的應對90天效期的SSL證書,未來業務系統因為SSL證書過期導致的業務中斷將會層出不窮。證書部署的自動化成未來大勢銳成建議盡快實現SSL證書的自動化管理,并對SSL證書實際部署結果進行監控,確保業務正常進行。
    本文在分析開源軟件安全風險的基礎上,對國外開源軟件安全治理模式進行研究,對我國開源軟件安全治理工作存在的不足展開反思,基于以上研究,就如何更好地保障我國開源軟件安全應用提出相關工作建議。
    VSole
    網絡安全專家
      亚洲 欧美 自拍 唯美 另类