1. XenForo 1.5.14 中文版——支持中文搜索!现已发布!查看详情
  2. Xenforo 爱好者讨论群:215909318 XenForo专区

科技 美国军方网站还在用老旧的SHA-1证书

本帖由 漂亮的石头2015-10-28 发布。版面名称:新闻聚焦

  1. 漂亮的石头

    漂亮的石头 版主 管理成员

    注册:
    2012-02-10
    帖子:
    487,766
    赞:
    47
    美国有着世界一流的情报探听和黑客项目,不过其官方的.mil网站却还在采用非常老旧的不安全的连接方式。Netcraft最近对美国军方的一系列网站进行了分析,发现其中绝大部分站点还在采用较老的SHA-1算法签名安全证书。


    [​IMG]

    2014年伊始,美国国家标准与技术协会(NIST)就禁止CA(证书颁发机构)发布新的SHA-1签名证书,绝大部分CA都如此执行了。最近一项研究指出,破解SHA-1加密连接所需费用已经降低至75000-120000美元,或许美国军方真该正视这个现实,美国国防部还在颁发许多SHA-1签名证书。

    而且更糟糕的是,这些证书并不是在2014年2月之前发布的,虽说NIST先前已经明确了SHA-1当前安全属性不佳的事实,但最近颁发的此类证书还是可以在今年2月份觅得踪迹。大概是我们过于高估了美国军方网站管理人员的技术水平。

    上周由于SHA-1安全现状大不如前,Mozilla还决定加速迁移SHA-1的进程。不过当前整个互联网对于抛弃SHA-1算法似乎还没有做好充分的准备,约有超过100家网站仍选择在生产级别的应用中部署SHA-1签名证书。
     
正在加载...