最近DigiNotar CA 被黑了,并且颁发了流氓证书。由于他们还代表荷兰政府颁发证书,因此政府也对此发表了声明,基本上声称:“如果您从浏览器收到安全警告,请不要访问该网站”。本身就是很好的建议,并且比 DigiNotar 本身声称“忽略该警告是 99.9% 安全”更好,但它忽略了具有尚未更新的 CA 信任存储的浏览器。
假设一个未更新的浏览器(信任库),用户是否容易受到任何网站上的中间人攻击,而不仅仅是那些拥有有效 DigiNotar 证书的网站?我知道您可以在网站上查看证书链,但我从不这样做,而且我确信我的父母从不这样做。
SSL 信任真的只和最弱的 CA 一样强大吗,有没有办法解决这个问题?
2011-09-06 更新:Fox-IT 关于 DigiNotar 黑客的独立报告已公开