Facebook帮助公司检测域名的流氓SSL证书
Mayer:离开雅虎并不是那么多,因为带着她?
HPE在混合云基础设施中看到了协同作用
日产计划将街道上的无人驾驶汽车到2020年
戴尔将首先发货32英寸8K显示器,超级超高清
Facebook的新鲜打击作为法院拒绝留在Max Schrems法律诉讼中
22个欧洲国家签署区块链伙伴关系
Wigan Data Breaches强调需要分享威胁情报
微软的OS Supremacy在2017年结束
艾默生命令支付英国的Bladeroom $ 30米,损害数据中心IP盗窃
三星可能退出PC业务,分为两种
Zonesavvy轻拍大数据,以帮助SMBS找到业务的最佳网站
英国关键服务需要提高网络防御,以避免罚款
Mastercard要求全球在线支付标准
超过60%的青少年女孩后悔没有学习茎
英特尔将移动芯片故障放在过去的第一次快速5G调制解调器
华硕的超薄Zenbook 3 Zaby Lake,Thunderbolt 3的豪华包
Google Chrome帮助清理证书颁发机构行业
由勒索软件组删除超过10,000个暴露的MongoDB数据库
Cyber​​ Rudd说,网络安全是共同的责任
顶级技术公司采取网络安全承诺
警察使用摩托罗拉移动应用程序来数字化前线操作
Computerworld今年十大楼
家庭办公室问题有关Tech的指导,以防止身份欺诈
诺拉的圣诞老人跟踪器背后的历史
WhatsApp暂停与Facebook的数据共享
市警察使用乐高模拟来教授网络安全
谷歌将于2017年使用100%可再生能源
Unitrends推出'Veeam杀手'VM Backup Essentials
微软概述了知识产权的方法
政府“非法授权”批量数据权力为GCHQ,法院审理
BSI推出Kitemark以获得物联网设备
AT&T意味着在英特尔的5G试验中的业务
松下显示了可穿戴的柔性电池
英国人在2017年使用了42%的卡片付款
GCHQ日益增加网络能力匹配威胁
是旧金山蒙尼途过境系统赎金软件感染的软件盗版吗?
如何赋予您的数字战略
Microsoft品牌新的MacBook Pro'失望,'吹捧在表面的贸易中
UN采用Tableau作为全球标准来增加决策支持
Tesla翻转切换到Power U.S. Islant完全与太阳能
阿里巴巴在泰国建立数字枢纽
AT&T推出流媒体电视服务与Vue,Sling竞争
英国铁路通过数字信令节省数十亿英镑
新加坡组织不达到数据准确性
与英特尔项目合金的实践失控VR耳机
Instart Logic希望向大家提供Facebook的广告拦截器 - 阻滞剂
Microsoft打开数据集以进行谈话
Telefonica将HR运行成本降低40%,因为它取代了数百个老化IT系统
加利福尼亚要求一位挑衅的优步获得城市街道的自驾车
您的位置:首页 >科技 > 通信技术 >

Facebook帮助公司检测域名的流氓SSL证书

2021-08-02 15:44:19 [来源]:

Facebook推出了一个工具,允许域名所有者发现未经他们知识发出的TLS / SSL证书。

该工具使用从可公开访问的许多证书透明度日志中收集的数据。证书透明度(CT)是一个新的开放式标准,需要证书颁发机构披露他们发出的证书。

直到几年前,没有办法跟踪每个证书颁发机构(CA)发出的证书。最多,研究人员可以扫描整个网络并收集在公共服务器上使用的证书。这使得在未经批准“所有者的情况下,难以发现CAS发布域名证书的案例。

由于技术或人为错误,过去已经有许多证书错误,或者由于CA的基础设施被黑客遭到妥协,然后滥用它以发出高调域的证书。此类证书有效,可用于中间人攻击,以拦截到HTTPS保护的网站的流量。

并非所有世界的CAS都采用了CT,但最终将被迫这样做。例如,谷歌计划在2017年10月1日发布的所有证书中制定CT合规性强制性。这意味着发布但未发布到CT日志的任何证书都不会在Chrome中受到信任。

Facebook最初建立了其内部使用的CT监控服务,该服务已帮助该公司的安全团队发现至少有两份为FB.com子域发出的证书而无需知识。调查显示,CA由CA颁发的另一支团队在Facebook内未能通知安全团队的要求发布。

与许多其他大型组织一样,Facebook在4月博客文化帖子中表示,使用各种网站进行外包给第三方的营销和特殊活动。“证书透明度监控允许我们即使我们将直接管理委派给另一方,也可以跟踪这些网站。”

通过该服务能够在一个小时内检测错误发出的证书,Facebook决定在其中构建一个公共工具,以帮助其他公司以类似的方式跟踪其域的证书。

该工具允许用户查找域名已存在的证书,以及订阅新的证书在域的CT日志中出现的电子邮件警报。

“如果您收到CA发出的通知,即您发现了您拥有的域的证书,您可能希望联系CA,确保您的身份不会受到损害,并考虑撤销证书,”Bartosz Facebook“产品安全团队的软件工程师Niemczura在博客帖子中表示。

郑重声明:本文版权归原作者所有,转载文章仅为传播更多信息之目的,如有侵权行为,请第一时间联系我们修改或删除,多谢。