Sectigo 博客
Sectigo关于Log4j Java日志漏洞利用事件的更新说明
过去一周,编号为 CVE-2021-44228 的 Java 日志库(Log4j)新发现远程代码执行(RCE)漏洞利用事件引发了大量报道。由于该 Java 日志库在 Apache 网页服务器中应用极为普遍,也被广泛用于 Java 应用开发,这一漏洞可能影响全球超过三分之一的网页服务器。
当前 Sectigo 解决方案未受威胁
Sectigo 基础设施团队与开发团队已完成对相关情况的评估,确认现有所有 Sectigo 解决方案均未受到该漏洞威胁。Sectigo 已对全部源代码仓库开展该 Java 日志库专项排查,并对旗下零售站点与 Web 应用完成漏洞扫描,确认无相关风险。Sectigo 将持续监测该事件进展,必要时会发布后续更新。
针对该漏洞的修复工作,Apache 已快速发布安全更新。您可以通过以下链接了解最新版本的相关信息以及如何更新 Log4j.
请及时更新关键业务应用与服务
Sectigo 同时建议所有用户在未来数周内保持高度关注。尽管最新版 Log4j 已修复该漏洞利用问题,但目前仍有大量应用与服务运行于旧版本 Log4j 框架之上,这意味着该漏洞仍处于被积极利用的状态。
虽然目前没有证据表明该漏洞利用手段在数周前就已被使用,但近期恶意行为者扫描全球关键基础设施的活动已出现上升,其目的可能是收集仍存在该漏洞的组织相关信息。目前已发现多起攻击者利用该漏洞植入僵尸网络、挖矿程序及其他恶意代码的案例,这些恶意活动将为后续不法行为提供支撑,业内普遍预计其中会包含勒索软件攻击。
针对此类所有高危漏洞,我们呼吁所有用户保持警惕,确保所有关键业务应用与服务均已更新至最新版本。
针对网站最常见的5种攻击是什么?
全球各地的黑客每天都在扫描互联网,寻找存在漏洞的网站作为攻击目标——你的网站可能就是下一个。
证书生命周期缩短对企业意味着什么
过去几年间,证书的有效期持续缩短,用于保障邮件安全、对邮件进行签名的 S/MIME 证书曾是少数未受该趋势影响的证书类型,不过这一情况近期已发生变化。今年早些时候,苹果宣布计划将 S/MIME 证书的有效期限制为398天,与网站证书的最长有效期保持一致。此外,该要求将作为根存储规则强制执行——这意味着对部分企业而言,不合规可能导致严重后果。
什么是 S/MIME 证书?
安全/多用途互联网邮件扩展(S/MIME)证书用于保障电子邮件通信安全并对邮件进行签名。其他邮件防护方式可能通过扫描邮件内容识别风险话术或链接,而 S/MIME 证书的作用是验证发件人身份。如果身份无法通过验证,邮件会被标记为可疑。该机制可切断攻击者与受害者的接触通道,帮助企业和个人防范钓鱼攻击及其他社会工程学攻击。
S/MIME 技术还支持对通信双方的传输内容进行加密。该机制可提供双重安全保障:一方面确保收发的邮件真实可信、未被篡改,另一方面可防止恶意软件在传输过程中拦截、窃取数据。
为什么要缩短证书生命周期?
结合更广泛的行业趋势来看,苹果的这一公告并不意外。过去几年,随着企业和各类服务持续采用更安全、更灵活的公钥基础设施(PKI)方案,证书生命周期不断缩短。苹果计划限制其邮件客户端所使用的 S/MIME 证书的有效期,只是迈向更安全数字环境进程中的又一步。
缩短证书有效期具备安全收益。证书需要更新的频率越高,整体安全性往往越强,原因包括:
• 可更频繁轮换安全密钥,防范密钥被盗风险。
• 一旦密钥泄露,攻击者可利用的时间窗口更小。
• 恶意主体滥用合法签发证书的机会更少。
• 不再需要的证书会自动失效。
• 可定期更新证书,应用最新的加密与安全机制。
简而言之,缩短证书有效期可降低人为失误、安全缺口或防护疏漏发生的概率。苹果推动缩短 S/MIME 证书有效期,意在推动整个行业采用更安全的邮件加密方案。
该变化对企业有哪些影响?
整体而言,S/MIME 证书有效期缩短基本不会对证书颁发机构(CA)以外的企业造成影响。证书颁发机构(CA)需要调整自身规则以符合398天的有效期限制,否则可能被移出苹果根存储;而普通企业或用户基本不会感受到相关影响,尤其是完整使用苹果生态的用户。唯一的例外是通过苹果邮件客户端过滤的收件邮件:如果收件邮件关联的证书不符合新的有效期规则,该邮件或发件人可能会被标记为不可信。
要了解更多关于苹果 S/MIME 证书有效期政策的内容,可收听《Root Causes》播客第187期《苹果限制 S/MIME 证书有效期.”
证书生命周期管理(CLM)最新创新发布
今日是 Sectigo 发展历程中的重要里程碑,我们为旗舰产品 Sectigo Certificate Manager 推出全新创新功能,将其打造为可统一管理由 Sectigo 及其他主流公有、私有证书颁发机构(CA)签发的数字证书的通用平台。
值此网络安全意识月之际,让我们回归基础
网络安全意识月向来是复盘全年安全挑战、启动未来规划的良好契机。经历了混乱的2020年后,许多人曾期盼2021年能迎来喘息,但事与愿违;不过这一年网络安全领域确实涌现了诸多值得关注的新动态。
SSL 证书不再允许使用组织单位字段的时代
当前公开 SSL 证书领域正在围绕 OU 字段展开理性讨论。OU 全称为 Organizational Unit(组织单位),目前其使用没有任何限制,许多 IT 专业人员认为该字段中常填写的内容容易造成混淆。这是一个未经身份验证的字段,其使用可能很快会受到严格限制,甚至被完全移除。
PSD2 法规解析
欧盟(EU)于2007年颁布的初代《支付服务指令》(PSD),旨在应对网上银行的普及,助力构建覆盖整个欧盟的单一支付市场。该指令将新兴金融科技机构与传统银行、零售企业对接,旨在为陷入停滞的行业提升效率、推动创新。欧盟委员会于2013年对该立法出台修正案,由此形成PSD2。
电子签名有哪些不同类型?用例、示例及更多信息
电子签名分为三类:简单电子签名(SES)、高级电子签名(AES)和合格电子签名(QES)。本文将介绍这些电子签名的工作原理,以及各类别对应的适用场景。
基于文件的域名控制权验证可用方法调整
为符合CA/B论坛SC45号投票即将生效的政策变更,Sectigo将更新可采用基于文件的DCV的适用场景。