Extended Validation SSL 在打击网络钓鱼中的作用
Extended Validation (EV) SSL 是所有线上业务对抗网络钓鱼的重要组成部分。网络钓鱼是一种社会工程攻击(也可称为诈骗),钓鱼者会诱骗受害者误以为自己正在访问可信网站。
Extended Validation (EV) SSL 是所有线上业务对抗网络钓鱼的重要组成部分。网络钓鱼是一种社会工程攻击(也可称为诈骗),钓鱼者会诱骗受害者误以为自己正在访问可信网站。这类诈骗通常会通过电子邮件或短信等通信渠道,引诱受害者进入足以以假乱真的虚假网站,目的是窃取机密信息、登录凭证或信用卡号。随着免费 Domain Validation (DV) SSL certificates 开放申请,使用证书的钓鱼攻击数量呈指数级增长,因为攻击者现在可以让钓鱼网站显示“安全”标识,企图让受害者误以为该网站是安全的。浏览器中定义的“secure”(实际含义为已加密)与大众理解的“safe”并非同一概念。因此越来越多企业选择依靠 Extended Validation SSL 同时提升线上消费者保护力度与用户信任度。
仿冒行为的核心是制作足以混淆真假的虚假物品。你不会收下一张印错总统头像的20美元假钞,也不会有博物馆收购画在硬纸板上的达芬奇赝品。仿冒品能够得逞的关键,是尽可能复刻真实物品的使用体验。和假钞、假画一样,钓鱼网站也需要在视觉表现上尽可能贴近真实网站。而钓鱼网站和假钞、假画的一个重要区别是,搭建钓鱼网站的难度极低。网站的完整HTML代码可以直接抓取,攻击者只需要很小的伎俩就能做出在HTML展示窗口内和目标真实网站外观完全一致的页面。
EV SSL 会在浏览器界面中显示网站运营方的真实身份标识,这大幅提升了钓鱼攻击的实施难度。只要用户的浏览器代码未被攻破(如果浏览器已被攻陷,那么所有安全防护措施都将失效),只有证书颁发机构(CA)签发的可信EV证书中的真实主体内容才会显示在地址栏旁。攻击者无法直接抓取EV证书部署到自己的钓鱼网站上。因此钓鱼者只能搭建出和真实网站存在明显可见差异的页面,这就让用户有机会识别差异,分辨网站真伪。这是我们对抗钓鱼攻击的一项重要武器。EV SSL 作为IT部门常用的安全工具已应用超过十年,其背后的防护策略已经过多种场景验证。下文将列举最常见的相关质疑,并解释为什么EV SSL仍然是一项有效的防护措施。
顾虑:并非所有用户都会注意到绿色地址栏的缺失。
这里存在一种“完美是优秀的敌人”的逻辑谬误:因为确实可能有部分用户没注意到钓鱼网站缺失了绿色企业名称标识,我们就应该剥夺所有用户识别真伪的机会。这就好比说,既然安全带无法在每一场车祸中挽救所有人的生命,我们就不应该在汽车里配备安全带。
解决这个问题的正确方式是为用户提供区分真假网站的判断依据,同时向公众普及对应的识别方法。在浏览器界面中展示经过认证的企业名称,是帮助用户识别真伪的极佳方式,且这种识别方法所有人都能学会。
顾虑:犯罪分子可以注册虚假企业并获取EV证书。
确实,拥有足够资源、专业能力和时间的犯罪分子有可能伪造一家虚假企业,并以此申请EV证书部署到钓鱼网站上,就像拥有足够资源、专业能力和时间的罪犯也有可能制作出足以以假乱真的假护照一样。但现实中绝大多数人都做不到这一点。制作可蒙混过关的假护照难度极高,几乎没人会这么做,钓鱼网站的情况也是如此。
正如护照在打击身份欺诈方面效果显著,EV SSL 证书同样如此。通过注册虚假企业获取EV证书的场景,与当前超过99%的实际钓鱼攻击场景完全不匹配。大多数钓鱼攻击由自动化程序执行:程序抓取目标网站代码,再发送带钓鱼链接的邮件。这类诈骗绝大多数由“脚本小子”类攻击者实施,他们购买现成的钓鱼攻击工具包直接部署使用。这类攻击者大多活动在网络犯罪执法力度薄弱的地区,攻击目标则集中在财富水平较高、互联网普及率较高的区域。
这类钓鱼者通过使用免费的域名验证型证书显示锁形图标,以此提高得手概率。这类网站的存活时间短至仅一天,期间访问命中率低,整个攻击链条依赖效率运作。这类钓鱼站点作坊成本低廉、易于运营,仅需非常基础的计算机技能即可搭建。一旦要求攻击者每次实施攻击都必须注册新的商业实体,就会从根本上改变游戏规则,这类攻击的商业模式根本无法支撑这种成本。
与此同时,证书颁发机构(CA)仍应持续推进身份验证技术迭代,尽可能提高犯罪分子实施这类攻击的难度。正如政府会持续升级货币与身份证件的制作技术以提升伪造难度,我们也应当持续审视并完善EV标准,尽最大可能保障这类证书的安全性。值得欣慰的是,行业内已有专门的工作组负责这项工作,而EV标准自2007年首次推出以来也在持续演进。
顾虑:EV没能彻底消除钓鱼攻击,所以它肯定没用。
我们再回到安全带的类比。把上文的表述中EV替换为安全带,再将钓鱼攻击替换为交通死亡事故,就会得到这句话:“安全带没能彻底消除交通死亡事故,所以安全带肯定没用。”
我们都能看出这句话的逻辑谬误,这是“完美乃优秀之敌”的又一种变体。EV证书能大幅提升钓鱼攻击的实施难度,给用户更多机会避免落入社会工程学攻击的陷阱,且不会带来明显的负面影响。这意味着它是一项最佳实践,应当被纳入每一位严谨IT专业人员的安全方案中。
顾虑:持有EV证书的线上企业可能存在其他安全漏洞或不规范的业务行为。
没错,EV SSL聚焦于构建安全网络生态的某一个特定环节,还有非常多其他安全需求与业务实践是EV完全无法覆盖的。所幸在整体安全防护体系中,EV在自身负责的领域是有效的,其他解决方案则专注于解决线上企业面临的其余各类安全需求。
此外,如果企业确实存在需要追责的行为,在网站上明确标注其官方名称与所在地信息,也会为相关处理提供便利。
顾虑:我们应当以更全面、更完美的方式彻底消除钓鱼攻击。
那当然再好不过。如果这种理想状态真的能实现,除了犯罪分子之外所有人都会乐见其成。
但在当下,我们必须使用现实中真正可用的解决方案来打击钓鱼攻击,而EV就是这项工作中不可或缺的组成部分。
当然,工具如果不投入使用就无法产生价值。EV SSL要想在钓鱼防护中发挥作用,就需要被网站广泛采用。敬请关注本讨论的第二部分:扩展验证型SSL如何为线上企业创造价值——以及其重要性解析.