SSL 证书信任移除问题持续存在;全球超80万家网站仍面临风险
两个月前,Comodo CA发布了一项研究结果,该研究旨在确定Google Chrome即将停止信任2017年12月1日前签发的所有原赛门铁克SSL 证书所涉及的范围与潜在影响。当时我们发现,在原赛门铁克根证书下仍有超过100万张证书需要替换,以应对Google公布的10月截止期限。
对全球网站运营者而言,仍有大量网站处于风险之中,形势不容乐观。Comodo CA研究团队开展的额外测试显示,目前仍有超过80万张证书需要替换,才能避免网站访问受影响。与5月份的情况一致,我们的团队采用了两步检测流程:首先使用Comodo CA旗下公开可用的证书透明度日志监控与查询工具(crt.sh)的扫描结果,再通过人工复核对疑似面临证书失效风险的网站做进一步验证。
超80万这一数字令人担忧,原因有二。首先,这一数值本身依然很高——尽管较5月披露的超100万已有所下降,但这表明DigiCert(现持有原赛门铁克证书业务)及其客户仍需完成大量工作,防止这些网站出现用户信任度下降、站点交易流失的问题。从今日起,使用这类证书的网站已经开始受到首批负面影响。Google已公开表示,最早从上周五(7月20日)开始,首批用户就会看到证书错误(出现在Chrome 70的首个Canary版本中),受影响的用户规模将持续扩大,至10月16日,所有Chrome用户都会看到这类错误。若不替换这些证书,包括Google Chrome、Apple Safari、Mozilla Firefox在内的浏览器都将停止信任使用这类证书的网站。
关于Google逐步停止信任这些证书的更多细节,可参见此处《Google安全博客》.
证书被移除信任会从两个方面损害企业利益:一是“不安全”提示的出现预计会打击用户信任,抑制网站交易,损害品牌声誉;二是被移除信任的证书将无法再提供加密能力,所有传输的敏感数据,包括个人可识别信息(PII)、信用卡信息、登录凭证、个人健康信息(PHI)等,都将面临被窃听和窃取的风险。