Mozilla 应重新考虑移除扩展验证界面标识的决定
上上周,Mozilla毫无预警地突然宣布Mozilla 宣布将移除扩展验证 SSL 证书标识将在即将推出的70版本中移除扩展验证(EV)SSL证书标识。该公告引发了持续至今的热烈讨论。以下是我在相关讨论帖中的回复,解释为何我认为这一决定考虑欠周,且会损害整体互联网安全。我和Jason Soroko也在我们的“Root Causes 公钥基础设施(PKI)与安全播客系列”中讨论过Mozilla移除EV SSL标识的决定。Root Causes 公钥基础设施(PKI)与安全播客系列.
除开头段落有所调整外,以下文章内容为我在讨论帖中发布的原文。
背景介绍:不久前,几乎所有钓鱼和恶意软件网站都托管在未加密的http站点上。这类站点在浏览器中显示中性界面标识,攻击者无需花费时间和成本申请证书——哪怕是可能留下身份痕迹的DV 证书。用户曾被提示(且记住了这一建议):为获得更高安全性,请“寻找锁形标识”。
随后短时间内接连发生了几件事:(1)Google通过显示“不安全”警告,推动所有网站启用加密;(2)Mozilla推出了类似的“不安全”警告;(3)Let’s Encrypt开始向所有人(包括已知的钓鱼网站)提供匿名、自动化的DV证书,这一服务部分得到了Mozilla和Google的铂金级资金支持。
结果正如预期,如今几乎所有钓鱼网站都迁移到了采用DV加密的站点,在Firefox中会显示锁形标识。事实上,美国联邦调查局(FBI)刚向消费者发布警告,提醒不要再信任浏览器中的https或锁形标识,因此半数及以上的钓鱼网站现在会显示锁形标识.
目前尚不清楚Mozilla计划如何加强对Firefox用户的保护。Google Safe Browsing等浏览器钓鱼过滤器效果不错,但并非完美。根据2018年10月发布的最新NSS Labs报告,Google Safe Browsing在“零时刻”对用户的保护率仅约79%,2天后才逐步提升至95%。但多数钓鱼网站到那时本来就已经被关停了。如果浏览器钓鱼过滤器是Firefox为用户提供的主要防御手段,就意味着在站点被标记为钓鱼网站之前,可能会有数千名用户遭受损害。显然,Mozilla应当寻找其他方式来保护用户。
这正是EV 证书能够发挥作用的地方。数据显示,部署EV证书的网站钓鱼事件发生率极低。亚琛工业大学(RWTH Aachen University)的新研究在Usenix上发布的一项新研究统计了使用不同验证等级证书的钓鱼网站占比:持有证书的钓鱼网站中,EV证书占比仅为0.4%,而在“良性”(非钓鱼)网站中EV证书占比为7%。对比来看,OV证书在钓鱼网站中占比为15%,在良性网站中占比为35%;再对比Let’s Encrypt证书,其在钓鱼网站所用证书中占比达34%,在良性网站中仅占17%。
这项研究验证了2019年2月针对3494个加密钓鱼网站开展的早期研究结果显示. 本研究中,加密钓鱼网站按证书类型的分布如下:
- EV证书:0个钓鱼网站(占比0%)
- OV证书:145个钓鱼网站(占比4.15%)*
- DV证书:3349个钓鱼网站(占比95.85%)
*(这些钓鱼OV证书 大多为多SAN证书 由Cloudflare等CDN申请的证书,包含多个网站URL,而OV证书主体并未控制这些网站的内容。此类证书或许应当归为DV证书,而非OV证书。)
此外,佐治亚理工学院的研究表明,部署EV证书的网站与恶意软件、已知恶意主体存在关联的概率极低.
这些研究表明,部署EV证书与企图侵害网站访问者的犯罪活动存在极强的负相关性。简单来说,用户访问部署EV证书的网站时安全性更高。那么,我们该如何利用这一结论?
“用户不会注意到正向安全标识的缺失”这一论点存在几处疏漏,因而站不住脚。
1. 互联网本身已经具备可向终端用户明确标识网站安全性的信号。主流终端软件未能利用这一信号,是软件本身的缺陷,而非信号本身的问题。
2. 用户并非同质化的单一群体,行为模式并不统一。最直接的证明是,参与本次讨论的绝大多数人实际上都会留意是否存在EV标识,而这类用户并非少数。在缺乏充足理由移除该标识的前提下,向部分用户提供这类安全信息,远好于完全不向任何用户提供。
3. 用户行为也会随场景变化而改变。在一切正常时可能对界面标识视若无睹的访问者,在出现可疑情况时会变得高度警觉。至少,EV证书的存在能为执法部门追查网络犯罪行为人提供清晰的依据。
4. 在众多预期明确的场景中,正向安全标识确实能够发挥作用。举一个大家都熟悉的线下案例:安全带。我认识的大多数人在行驶的汽车中,都会感受到安全带横跨大腿和肩部的束缚感,如果没有系安全带就会觉得不自在。这就是一种正向安全标识。我们在它缺失时会察觉到异样,原因在于它具备一致性、普及性、显著性,且对我们十分重要。身份安全标识完全没有理由无法满足这些标准。遗憾的是,EV安全标识在不同浏览器中的展示形式不一致,且随时间不断调整呈现方式,整个行业也未能很好地向依赖方科普这类身份信息的含义。如果主流浏览器和操作系统厂商将解决这些问题列为优先事项,上述缺陷都是可以弥补的。
Mozilla当前最迫切的需求,是与其他浏览器厂商协作,制定笔记本端和移动端统一的UI功能规范,并联合证书颁发机构(CA)开展面向用户的通用培训,帮助用户依据可获取的身份信息做出合理的安全决策。统一UI标准已经取得过极为显著的成效:汽车领域的停车让行标志在实现标准化之前,各国、各州的样式都不统一。如果停车让行标志始终样式各异,且用户不了解其含义(未接受用户培训),可能就会有人提出“用户不会通过停车让行标志做出安全决策(即停车),那不如把所有停车让行标志都移除”。但这绝对是错误的做法,会让用户的安全更无保障。
如果不推进这类工作,Mozilla或许不应完全移除EV UI,而是考虑其他信息展示方案,比如苹果一年前采用的方式:向用户展示当前访问网站的URL,对已验证身份的网站(由EV证书保护)将URL和锁形标识显示为绿色,其他所有网站(包括所有DV证书网站)则显示为黑色。这样用户至少能获得一个信号,知道当前网站提供额外的身份信息。配合一定程度的用户培训,总体而言用户的安全状况会好于完全移除所有身份标识的情况。
如果Mozilla移除所有其他身份标识,用户就只能依赖URL判断安全性,而且仅在访问部分而非全部钓鱼网站时,才会看到插入式警告。但正如谷歌安全研究人员所言:“人们其实很难理解URL。URL难以阅读,用户很难判断其中哪部分是应当信任的,总体而言,我认为URL并不是传递网站身份信息的有效方式。”
我本人就是最初EV规范制定团队的成员之一。当时我们设想EV会是一套持续迭代、不断演进的标准,由社区共同推动其完善。每当听到有人提出EV并非完美方案的反对意见时,我都不禁想到“至善者,善之敌”这句格言。EV本身是优秀的方案,确实十分出色,相关统计数据也证明了这一点。我们应当将精力聚焦于让它变得更加完善,而非将其舍弃,最终落得无有效方案可用的境地。