世界最大色情网站用HTTPS数据加密,它如何让你更安全地看片?(4)
有 HTTPS 就能放心开车?就当羞羞网站张开怀抱拥抱 HTTPS ,你以为万事大吉,可以放心嘿嘿嘿时,还有一些小插曲可能会让你心生疑虑。 (并不是这个问题) 外媒 wordfence 曾有一篇文章指出:在许多假冒知名公司的钓鱼网站中,如假冒 Google、微软、苹果等,所使用的 SSL 证书来自多个认证机构(CA)的颁发。Chrome 浏览器只对 SSL 证书的有效性进行判断,如果有效则直接将网站显示为“安全”。 即使网站证书已被 CA 认证机构撤销,Chrome 浏览器仍将站点标识为“安全”。已撤销”状态仅在 Chrome 开发人员工具中可见。而已发布有效 SSL 证书的恶意网站,需要一段时间后才会被拉入Chrome 的恶意网站列表中。 这是CA 证书失效延迟可能造成的后果。 知乎计算机问题优秀答主“车小胖”认为:HTTPS 并不是 100% 绝对可靠。
雷锋网编辑还检索到,在一则《“净广大师”病毒 HTTPS 劫持技术深度分析》的文章中,还有病毒”劫持”SSL 证书的案例。
如果你还注意到这句话——“HTTPS 协议需要到 CA 申请证书,一般免费证书很少,需要交费”,就会发现“HTTPS ,不是你想用就能用”。因此,一些免费发送证书的机构应运而生。 免费的午餐被利用时,用户吃到的可能是苍蝇。 比如,非营利网络认证发放机构 Let's Encrypt 推出了开源免费的HTTPS认证服务。不过,据中关村在线报道,近期有专家发现,Let's Encrypt 发放的认证证书有被滥用的趋势。该报道还指出“迄今已发行 15270 个内含 PayPal 字样的证书,当中约有 96.7 %被用于钓鱼网站,这表示约有 14766 个钓鱼网站已经拥有与 PayPal 相关的证书”。 最后,照顾到部分看上去“什么技术也不懂”的 Pornhub 等类似网站用户的需求,雷锋网编辑向一位资深互联网从业人士请教了实操建议:
|