當前位置:
首頁 > 最新 > 一月行業新聞回顧

一月行業新聞回顧

本月大事件:雲廠商漏洞致Let"s Encrypt禁用SNI域驗證

近日,不少雲廠商的都面臨著允許簽發未經授權的Let"s Encrypt證書的控訴。雖說問題出在雲廠商,但Let"s Encrypt毅然決然地禁用了相應的驗證方法。

FransRosén發現他可以使用ACME協議中的SNI驗證方法為某些雲廠商託管的域頒發證書,並明確提到了Heroku和Amazon CloudFront。

問題的核心在於,這些服務供應商允許用戶上傳證書,然後系統將自動向具有相應伺服器名稱的TLS請求提供服務。ACME SNI驗證方法使用以.acme.invalid結尾的臨時證書。

在問題被曝光後,Let"s Encrypt立即禁用了TLS-SNI-01驗證方法。Let"s Encrypt隨後決定,除了少數特例,它將永久禁用。據悉,較新的TLS-SNI-02方法也很脆弱。考慮到這個問題的新的TLS-SNI-03方法正在開發中,目前用戶應該切換到HTTP或DNS驗證方法。

短新聞回顧

喜歡這篇文章嗎?立刻分享出去讓更多人知道吧!

本站內容充實豐富,博大精深,小編精選每日熱門資訊,隨時更新,點擊「搶先收到最新資訊」瀏覽吧!


請您繼續閱讀更多來自 SSL行業資訊 的精彩文章:

TAG:SSL行業資訊 |