已签名恶意软件的证书吊销:定义、时机与原因
在本文中,我将讨论已签名恶意软件、用于犯罪目的的证书的吊销,以及证书颁发机构(CA)在制定和执行证书实务时必须权衡的利弊。
在最近的一则Ask Slashdot帖子中,有用户提到Sectigo吊销了一张用于签名恶意软件的证书,导致使用同一张证书签名的合法业务应用受到了影响。现在正是合适的时机,来讨论已签名恶意软件、用于犯罪目的的证书吊销,以及证书颁发机构(CA)在制定和执行证书实务时必须权衡的利弊。
Sectigo的《证书实务声明》和许可协议规定,若我司知悉某证书被用于非法或欺诈目的,有权对其予以吊销。此外,CA/浏览器论坛的准则也要求执行此类吊销操作。我们认为,对被滥用的证书进行失效处理是公共证书生态体系的重要组成部分;为了公共利益,公共证书颁发机构(CA)在发现此类证书时予以吊销是合理的做法。
需要注意的是,同一张证书完全有可能同时被用于合法和非法目的;这种情况可能通过多种场景发生,包括:
- 合法证书的私钥被网络犯罪分子窃取
- 员工或承包商在企业不知情的情况下,将合法证书用于不当用途
- 企业的代码、网站或其他数字资产被植入恶意软件、遭到跨站脚本攻击或其他类型的攻击
在上述所有场景中,证书的滥用行为都可能发生在证书订购者(原则上也是证书负责人)不知情或非主观意愿的情况下。实际上,问题甚至可能完全不是由证书本身失陷导致的,而是源于证书所有者整体数字安全体系中其他环节的疏漏。
为了及时发现我们的代码签名证书被用于恶意软件签名的情况,我们依赖包括VirusTotal在内的可信第三方渠道。我们无法依赖证书所有者的自主上报,因为他们可能并不知晓自己的证书或数字资产已被入侵,也可能不会向我们告知真实情况。这些第三方是获知Sectigo证书被用于恶意软件活动的最可靠信息来源。
和所有外部信息源一样,我们会关注其信息质量的口碑。如果某一信息源的质量达不到我们的标准,我们会将其从可信来源列表中移除。这类评估和更新工作是公共证书颁发机构(CA)运营过程中的持续环节。
前述发帖用户还指出,Sectigo在此次吊销操作前未进行通知。我们认可这一意见的合理性,目前正在审视我们的相关实务,力求在需要执行吊销操作时,尽可能地向相关方发出通知。