七月SSL行业新闻回顾
大事件一:被泄露的私钥和基于假私钥进行的撤回
上个月,我们报告说Spotify和Cisco在应用程序中捆绑了有效证书的私钥。这些证书将根据基准要求被撤销,但应用程序不是泄露私钥的唯一来源。Koen Rouwhorst发现了各种属于GitHub存储库中的有效证书的私钥。你甚至能通过标准文件名(如server.key)在相应的网站上下载这些密钥。根据规定,所有被泄露的私钥都必须在24小时内由证书颁发机构撤回。于是如何彻底地测试这种密钥泄露成为了难题。
大事件二:TLS拦截引发争议
TLS工作组目前正在讨论Matthew Green关于如何使用静态Diffie-Hellman允许被动TLS解密的建议。这个讨论是由某银行组织抱怨TLS1.3移除了旧的RSA密钥交换而引发的。
近来,TLS邮件列表上的那些冗长的讨论以及布拉格IETF会议上的辩论都由此展开。然而至今仍没有达成什么明确的共识。斯蒂芬·切科维(Stephen Chekoway)撰写了辩论的总结。 来自Cloudflare的Nick Sullivan在发言中涵盖了争议。
本月短新闻
- 在Mozilla安全策略列表中,针对无效主机名颁发的证书启动了较长的线程。各种证书颁发机构已经颁发了包含双点的主机名的证书。
- 两家挪威报纸巨头——Aftenposten和Bergens Tidende正在使用HTTPS
- Robert Parks解释说,Microsoft Visual C ++的文档建议使用过时和不安全的加密技术。 作为回应,微软把文档删除了。
- RFC 8188引入了HTTP的加密内容方法。这意味着允许不由TLS提供的HTTP内容的存储加密。
- 众所周知,客户端证书的传输不经过加密。因而存在隐私问题。慕尼黑技术大学的研究利用了这个漏洞来跟踪Apple Push Notifications(APN)的用户。好消息是,TLS1.3将加密客户端证书。
- Let’s Encrypt 宣布从明年开始提供免费通配符证书。
- Tim Taubert解释说,Mozilla的NSS库的开发人员使用形式验证来显示作为其新的GCM实现的一部分的二进制乘法函数的正确性。
- Mike Cardwell指出,新的Lavabit服务的IMAP和SMTP服务器似乎向客户端提供未加密的登录。
- sct.rs是一个写在Rust中的库,可以从Certificate Transparency服务器验证签名的证书时间戳(SCT)。
- Troy Hunt讨论了即将到来的浏览器中HTTP证书的UI更改,并预测没有HTTPS支持的页面将面临越来越大的压力来包含此类支持。
- Cloudflare的Nick Sullivan在详细的博客文章中讨论了OCSP装订及其实现。 Cloudflare现在也使用了OCSP Must-Staple。
- LibreSSL已经发布了2.5.5和2.6.0版本。
- 在布拉格的IETF会议期间,讨论了通过HTTPS传递DNS查询的方案。 Google已经提供了一个基于HTTPS服务的DNS,但它使用的是不同的格式。
- Google,思科和Mozilla的研究人员发表了一篇关于采用HTTPS的统计资料。研究将在2017年USENIX安全研讨会上发表。
- SBA Research发表了一篇文章,调查了在Apache Web服务器上部署HTTPS的可用性。他们测试了具有IT技能的学生是否能够在一小时内配置这样的服务器。这项研究也将在USENIX安全研讨会上介绍。
- 包含锁定表情符号的IDN域名的测试网站会尝试欺骗用户相信HTTPS。然而,主流浏览器中没有一个在URL栏中显示表情符号。
- Stefan Eissing发布了第一个alpha版本的mod_md,这是Apache Web服务器的一个Let's Encrypt / ACME模块。这项工作由Mozilla开源支持(MOSS)计划赞助。
- 美国NIST已经宣布推出三重DES(也称为3DES或TDEA)算法。其小64位块大小使其易受攻击。去年,Sweet32攻击显示了64位块密码的弱点。
- Google已经宣布最终从WoSign和StartCom在Chrome中取消所有对证书的信任。
- Vincent Lynch概述了仅通过Chrome提供的安全功能。
- 在Privacy Enhancing Technologies Symposium上发表的一篇文章研究了对BGP的新攻击和证书颁发机构的域验证过程。 Black Hat 2015曾讨论过类似的攻击。
- StartCom要求将其新的根证书包含在Mozilla的证书库中。 但是,这些证书与现有的中间证书共享私钥。
- Kelby Ludwig写了一个关于LLL算法的解释,该算法是一种基于格子的方法,可以用来攻击一些加密算法。
- Shay Gueron和Yehuda Lindell发表了一种使用密钥导出与块密码模式的方法,以提高其安全性。
- 来自Kudelski Security的Jean-Philippe Aumasson和Yolan Romailler发布了使用差分模糊测试来查找加密软件错误的工具CDF。
七月SSL行业新闻回顾的更多相关文章
- TcaplusDB君 · 行业新闻汇编(5月25日)
TcaplusDB君一直密切关注着游戏行业和数据库行业的动态.以下是TcaplusDB君收集的近期的游戏行业和数据库行业的新闻,汇编整理,献给大家观看. (本篇文章部分内容来自网络) 第十一届中国数据 ...
- IT行业新闻事件
台积电: http://www.eefocus.com/component/394512 新闻合集: https://mail.qq.com/cgi-bin/frame_html?sid=q3Mhqr ...
- CA/B Forum: SSL证书最长有效期最终被定为两年
这项新规将在2018年实施...... 随着CAB Forum第193号投票的通过,SSL行业将拥有更新更短的最长SSL证书有效期. 作为SSL行业的风向标,CAB Forum制定过许多行业规则,及规 ...
- Python基础+Pythonweb+Python扩展+Python选修四大专题 超强麦子学院Python35G视频教程
[保持在百度网盘中的, 可以在观看,嘿嘿 内容有点多,要想下载, 回复后就可以查看下载地址,资源收集不易,请好好珍惜] 下载地址:http://www.fu83.cc/ 感觉文章好,可以小手一抖 -- ...
- [转载]【BlackHat 2017】美国黑客大会首日议题汇总,演讲PPT下载也在这里
今年是 Black Hat 举办的第 20 个年头,高温酷暑也挡不住全世界黑客和安全人员奔赴拉斯维加斯的热情.毕竟这可是一年一度的盛大狂欢啊.今年的 BHUSA 从美国东部时间时间 7 月 22 日( ...
- app引导页(背景图片切换加各个页面动画效果)
前言:不知不觉中又加班到了10点半,整个启动页面做了一天多的时间,一共有三个页面,每个页面都有动画效果,动画效果调试起来麻烦,既要跟ios统一,又要匹配各种不同的手机,然后产品经理还有可能在中途改需求 ...
- Android调用微信登陆、分享、支付
前言:用了微信sdk各种痛苦,感觉比qq sdk调用麻烦多了,回调过于麻烦,还必须要在指定包名下的actvity进行回调,所以我在这里写一篇博客,有这个需求的朋友可以借鉴一下,以后自己别的项目有用到也 ...
- Android Studio 入门
本文适用于从Eclipse转AndroidStudio的开发者 最近打算写一个系列的android初级开发教程,预计40篇以上的文章,结合我实际工作中的经验,写一些工作中经常用到的技术,让初学者可以少 ...
- TextView使用大全
最近打算写一个系列的android初级开发教程,预计40篇以上的文章,结合我实际工作中的经验,写一些工作中经常用到的技术,让初学者可以少走弯路,写一个系列的话,大家学习起来也有头有尾. 今天就从我们每 ...
随机推荐
- org.apache.commons.lang3 的随机数生成
apache org.apache.commons.lang3 的随机数生成工具,方便使用. String a12 = RandomStringUtils.random(4, "012345 ...
- json转javascript对象
json转javascript对象var tpIdObj = eval("(" + tpid + ")");//json字符串转 对象var tpid = JS ...
- ajax请求返回数据,模板中的数据处理
/*ajax请求返回数据,模板中的数据处理*/ function QueryGameAsset(){ var new_start_time=$('#new_start_time').val();//开 ...
- mysql数据库和mongodb数据库的相关操作以及两个数据库的区别
在docs命令中执行数据操作 MySQL数据库 先启动MySQL服务器 net start mysql 进入MySQL服务器MySQL -uroot -p(这里写你的数据库密码) (-P是从哪个端口 ...
- win 10 开机后无法显示桌面
我整理了几种方法,可以试一下 1> win + x 然后运行explorer.exe 2> 1/// shift + ctrl + esc 进入 任务管理器 2/// 点击 ...
- Android各种Manager
一.PowerManager 主要是用来控制电源状态,设置屏幕状态,和电池待机状态 PowerManager pm = ((PowerManager)getSystemService(POWER_S ...
- ecshop中smarty比较操作符(eq,ne,neq)含义
eq相等, ne.neq不相等, gt大于, lt小于, gte.ge大于等于, lte.le 小于等于, not非, mod求模. is [not] div by是否能被某数整除, is [not ...
- 以芯片直读方式得到的全盘镜像解析及ext4日志区域解析
之前在centos中分析了/dev/sda1下的结构,但当对象是一块以芯片直读方式作出来的全盘镜像呢? 这次以安卓手机的全盘镜像为对象,尝试按照ext4文件系统结构手动解析,加强对ext4文件系统.E ...
- Microsoft office2010页码设置----论文、课程设计报告格式
思想:将目录页(含目录页)与目录页以下的页面用分隔符分隔开,单独设置目录页以下的页面页码,删除目录页(含目录)以前的页码. 1.在目录页页面内容最下面一行插入分隔符,实现与下面页面分隔开的目的. 页面 ...
- 标准IO: 文件的打开与关闭函数 fopen & fclose
(1) 流(stream)和文件(file) 流和文件 在Turbo C2.0中是有区别的, Turbo C2.0 为编程者和被访问的设备之间提供了一层抽象的东西, 称之为"流&quo ...