我怎么知道证书颁发机构是不是假的?

信息安全 证书颁发机构
2021-09-11 12:57:18

最近我在手机上检测到了这个 CA:

在此处输入图像描述

令我震惊的是,CA 本身被称为“Packet Capture CA”,而且很多信息都是空白的。

为什么Android允许这种奇怪的CA存在?

问题是有 CA 的官方列表,我可以在其中验证其真实性吗?

PS:为了安全起见,我立即从我的手机中删除了这个 CA——但是在这样做的时候,我看到了很多其他的 CA 有不同的奇怪名称。

2个回答

从 Play-store 安装 Packet Capture 应用程序时会安装此 CA。

可能通过在过去某处安装应用程序自己导入了此证书。

此外,Android 完全没有理由根据名称的“怪异”来阻止任何 CA 证书。而且对我来说为什么应该这样做并没有任何意义,因为可以自由选择名称...

您可以在 Android 设备上拥有两种类型的 CA。

  • 一个随操作系统一起提供
  • 用户(你)添加的一个

显示的 CA 由您添加。这个特别属于一个名为 Packet Capture 的应用程序,它允许您捕获和检查设备上的通信。您可能在过去安装了它。这是相对安全的,尽管您可能希望在完成应用程序后将其删除。

其他“奇怪”的证书很可能随您的手机一起提供。不幸的是,Adnroid 操作系统无缘无故地预装了太多的 CA,正如这里进一步描述的那样。我建议找到一个主要浏览器信任的 CA 列表,例如 Mozilla Firefox,并禁用所有其他 CA。您很可能不需要其他人,因为在您的 PC/笔记本电脑上没有它们的情况下您做得很好,到目前为止我也没有注意到任何问题。