有缺陷的Godaddy安全证书表明需要控制
赛门铁克防病毒发动机的一项危险缺陷将计算机造成轻松黑客攻击的风险
CBI呼吁政府和企业增加研发投资
美国说,拟议的中国法规可以将互联网碎片
英特尔如何从智能手机芯片市场中敲门
Apeiron在其ADS1000中带来了NVME共享的直接存储
谷歌的移动消息传递策略的真正问题
商业分析师如何为其改变计划带来人性化
微软的Solair收购可以扩大其IOT服务
苹果修补程序漏洞的操作系统x Git版本,将开发人员处于危险之中
在地下市场上出售6500万Tumblr账户记录
财政部委员会要求延迟HMRC的数字税项目
在密歇根州攻击一辆车,如果新的法案成为法律,请致死
报告责备约克郡医院问题的人力和遗留系统失败
思科的Meraki将云传播到声音
ICO表示,英国应该追求欧盟数据保护充足率
Firefox的市场份额比所有微软浏览器的市场份额更大
Microsoft发出关键修补程序,但不是零天
Mozilla重新哈什Firefox功能测试程序
新的S. Dakota法是美国互联网销售税的考验案例
中东金融科学部门今年加速阿联酋领导方式
5产品Intel可以在其重新洗牌中切割
Dublin Court Case如何剥夺欧盟 - 美国数据隐私协议
ee以2.7米的价格达到了2.7米,对漫游客户过充电
FCC无线拍卖点击频谱目标,铺路机,快速,可靠5克
BBC的iPlayer将在2020年被大修
研究人员说,网络安全无需花费财富
John Manzoni说,“数据驱动政府”的公众信任钥匙
镜子在世界上最大的太阳能厂开始火灾
NCSC致力于更大的多样性
Windows 10书籍大增长刺激
澳大利亚企业应用市场的复杂感受
NYC在LTE-U中的开放信中的皱眉
ImageMagick Library中的临界缺陷将网站公开到黑客攻击
美国房子禁止雅虎邮件,谷歌应用引擎在恶意软件担忧
报纸员工对外国工人的愤怒
Apple Patches易受攻击的操作系统X Git版本
MWC 2017:AlteCE与思科,红帽虚拟的全球网络
当你开过星球大战和着名艺术时,你会得到什么?此算法可以显示您
思科说,网络支出仍然受到经济困车的阻碍
Mozilla希望我们首先透露它在政府黑客中发现的任何脆弱性
调查发现,存储失败了商业作为数据气球
Lenovo在预安装的支持工具中修补严重缺陷
卡塔尔国家银行声称,黑客发布的客户数据是真实的
美国学院承认将28,000美元的赎金支付给网络攻击者
Microsoft Overhauls Windows 7和8.1更新 - 但请勿将其称为服务包
NVIDIA主要淡化谷歌的AI芯片挑战
House Gop寻求签证欺诈软件120米
欧洲数据保护法为消费者提供更多控制
新的Microsoft Beta让工人在不编码的情况下建立自己的应用程序
您的位置:首页 >产品 > 人工智能 >

有缺陷的Godaddy安全证书表明需要控制

2021-07-03 11:44:14 [来源]:

行业专家表示,强制撤销域名注册商和网络托管公司Godaddy的Web Hosting Company Godaddy进一步强调了组织需要更好地控制。

安全套接字层证书(SSL证书)是Web Server上安装的小数据文件,允许服务器和WebBrowser之间的安全连接。

根据Godaddy高级互联网产品和技术领导者Wayne Thayer的说法,SSL证书从TrustedCertificate权限(CA)发出,但影响Godaddy的域验证处理系统的错误导致未经适当的域验证的8,850证书。

通过微软提醒Godaddy并在修复域验证系统后开始撤销受影响的证书,他在博客帖子中说。

根据Thayer的说法,该错误于2016年7月介绍了Godaddy的验证码,并且即使控制检查返回了404(未找到)代码,也是由验证过程完成的验证过程引起的。

在引入错误之前,域验证过程才会在收到HTTP 200(成功)代码时完成。

“我们在使用这种验证方法的每个证书上重新验证了域控件,从介绍错误,直到它是固定的,”Thayer写道。

他说,部署了额外的代码更改以防止使用高速缓存和可能未经验证的域验证信息重新发布证书。

“但是,在识别和关闭此路径之前,使用此类高速缓存和可能未经验证的域验证信息重新发出另外的101个证书,从而导致总共总总计8,951个证书,该证书在没有适当的域验证的情况下发出的8,951个证书,因此由于该错误而没有适当的域验证, “ 他写了。

Thayer表示,Godaddy并不了解“对此错误的任何恶意开发,以便为未授权的域采购证书”。

凯文·博克(Kevin Bocek)在卫星公司Venafi举行的Cyber​​ Security博士表示,Godaddy的事件不是CA Industry的孤立的事件。“最近,Globalsign的错误将交通锁定了客户的网站,暂时锁定了其客户网站的流量,”他说。

Digital证书中的趋势使全球经济能够影响Bocek的每一个互联网用户,商业和政府,但企业依赖于管理它们的手工方法。

“为了保护您的业务,您必须知道每种证书的位置,并能够立即更换任何一个,”他说。“作为使用云,移动和物联网[物联网]设备驱动了对数字证书的需求的爆炸,企业需要准备好回应证书机构的错误和安全妥协的增加。”

Venafi的数字信托分析总监Tim Sodard表示,Godaddy的问题预示着每个组织的地平线上的更大的证书颁发机构问题。

欺格嫌疑人这一事件可能是一个较大的Devops和攻击问题的公众证据。“我们知道组织符合Devops SLA [服务级别协议]并同时获得安全,这是艰难的,”他说。“因此,许多组织在Devops开发,测试和生产中使用证书进行快捷方式。时间压力完全可能引入了此安全证书漏洞。

“组织通常没有他们需要解决这样的问题的可见性,而且,他们无法及时回应。经常,他们无法快速撤消并更换错误的证书。事实上,大多数组织一次手动更换证书 - 一个不安全,冗长和资源密集的过程。

“这种安全问题,如这种对在线存在的任何业务产生了负面影响,并且他们的加密风险姿势越来越越大,负面影响越大。”

郑重声明:本文版权归原作者所有,转载文章仅为传播更多信息之目的,如有侵权行为,请第一时间联系我们修改或删除,多谢。