63位密码事件凸显自动化在企业公钥基础设施(PKI)中的作用
行业公钥基础设施(PKI)专家近期发现了一处缺陷在常用EJBCA CA工具的证书生成实践中发现了一处缺陷,该缺陷会导致序列号仅具备63位熵,不符合公钥证书指南要求的64位。此类事件凸显了证书运营中自动化的价值。自动化能力可在极少人工干预的情况下,实现大量证书的持续正确维护、吊销与替换。证书所需人工干预极少。
行业公钥基础设施(PKI)专家近期发现了一处缺陷在常用EJBCA CA工具的证书生成实践中发现了一处缺陷,该缺陷会导致序列号仅具备63位熵,不符合公钥证书指南要求的64位。用通俗的话解释这个问题:公共证书颁发机构(CA)本应生成64位密钥,却会丢弃结果为负数的密钥值,从实际角度看,这直接将可用密钥空间缩减了一半。
据估算,以此方式错误签发的证书规模达数百万张。目前该事件该事件仍在发展中,GoDaddy的一位代表已表示,公司计划在30天内替换所有此类证书——据估算GoDaddy涉及的证书数量在12000张以上。其他证书颁发机构的应对措施仍在陆续公布。(披露:Sectigo旗下Sectigo、Comodo、PositiveSSL、InstantSSL及EnterpriseSSL品牌均无此类错误签发的有效证书。)
企业可能面临的一种后果是,需要在相关证书颁发机构(CA)吊销这些证书之前,极快地替换来自一个或多个CA的大量证书。此类事件会给企业带来问题,因为它们会在紧张的时间内增加大量意外工作负载,还会引入额外的服务中断与技术故障风险。
此类事件凸显了证书运营中自动化的价值。自动化能力可在极少人工干预的情况下,实现大量证书的持续正确维护、吊销与替换。当然,即使企业没有遭遇突发的证书管理危机,证书自动化的优势依然存在;而当这类危机真的出现时,自动化可以成为救急的关键能力。
自动化证书管理 应用可协助实现:
- 证书发现。 通过爬取网络、发现证书并对其分类,企业可排查并处置存在安全风险、不合规的证书。
- 证书替换. 必要时,自动化功能可快速、无差错地替换不合规证书,仅需极少人工介入。
- 证书续期。 针对距到期不足90天的证书,自动化功能可直接完成续期而非执行替换操作,将原证书剩余有效期累加至新证书,确保新证书部署到位的同时不损失已付费的证书时长。实际上,该自动化功能可持续管理证书续期,避免出现服务中断。
- 可视化管理。 自动化系统可通过报告或仪表盘展示证书相关数据,帮助IT团队掌握所管理证书的全貌,确保证书配置正确、可用。