SSL 证书将不再支持组织单位(OU)字段的行业前景
当前公开 SSL 证书领域正在围绕 OU 字段展开理性讨论。OU 全称为 Organizational Unit(组织单位),目前其使用没有任何限制,许多 IT 专业人员认为该字段中常填写的内容容易造成混淆。这是一个未经身份验证的字段,其使用可能很快会受到严格限制,甚至被完全移除。
当前公开 SSL 证书领域正在围绕 OU 字段展开理性讨论。OU 全称为 Organizational Unit(组织单位),目前其使用没有任何限制,许多 IT 专业人员认为该字段中常填写的内容容易造成混淆。这是一个未经身份验证的字段,其使用可能很快会受到严格限制,甚至被完全移除。
为什么有这么多公开 SSL 证书用户不支持使用 OU 字段?要更好地解答这个问题,我们首先需要回顾 OU 字段过去的常见使用场景。
OU 字段的设计初衷本身具备合理性
私有证书使用 OU 字段不存在任何问题——实际上这是非常合理的用法——相关争议完全集中在公开证书领域。
OU 字段自 20 世纪 90 年代互联网发展初期起,就一直是 SSL 证书的组成部分。它最初的设计定位是占位字段,供企业填入相关信息,帮助内部识别证书及其预期用途。企业经常在该字段中填写计费参考数据,方便财务团队确认证书采购对应的成本中心。OU 字段还可用于传递以下几类信息:
- 使用证书的组织内部部门
- 证书的付费方
- 证书所属的项目
- 证书的预期用途
因此,OU 字段中可能填入非常模糊、无明确标识的内容,比如“基础设施”或者“UK”(表示由英国办公室使用)。但这是一个完全未经身份验证的字段,实际上签发管理员几乎可以在其中填入任意内容,问题也由此产生。
OU 字段引发的混淆风险
任由组织随意通过 OU 字段传递信息可能带来问题。举个例子:假设某组织的客户是美国国防部,那么 OU 字段中就可能显示“Department of Defense(国防部)”。
为什么这会成为问题?因为目前没有统一标准规定 OU 字段可填入的内容类型,很容易造成混淆。在上述例子中,OU 字段里的“Department of Defense”可能被误认为是证书的所属组织,但实际上它指代的只是申请证书的组织的客户。
OU 字段完全开放、非标准化的使用方式存在大量混淆隐患。在网络安全领域,混淆绝对不是可取的状态。
变革时机已至
在 SSL 发展早期,签发证书的证书颁发机构(CA)数量远少于现在。最初的设计设想是,运营的少量 CA 会经过浏览器严格的人工审核,因此可以高度信任 CA 会全程遵循最高安全规范开展操作。
在那个时期,网络犯罪分子破坏证书完整性的攻击手段远没有现在先进。如今网络安全行业越来越多的观点认为,OU 字段已经成为一种虚拟的“退化器官”,就像阑尾一样——它确实存在,但实际上已无必要,也无法发挥太多实际作用,目前已有其他方式可以传递同类信息。
距离CA/Browser Forum(CA/浏览器论坛) 禁止使用 OU 字段只是时间问题。
做好不再使用 OU 字段的准备
所有因自身特定需求使用 OU 字段的组织机构,现在就应该为 OU 字段的弃用做好准备。请及时寻找其他方式传递目前存储在该字段中的信息,例如可校验的值或身份标识属性。
如果等到 OU 字段正式停用再行动,未提前做好变更准备的企业很可能会面临一定的压力、困惑,甚至陷入混乱。简单来说,面对当前的网络安全环境,OU 字段已无法满足维护完整性所需的精度标准。欢迎收听 Root Causes 播客单集《OU 字段的隐患》了解更多内容,此处.