关注网络安全
和行业未来

一月行业新闻回顾

本月大事件:云厂商漏洞致Let's Encrypt禁用SNI域验证

近日,不少云厂商的都面临着允许签发未经授权的Let's Encrypt证书的控诉。虽说问题出在云厂商,但Let's Encrypt毅然决然地禁用了相应的验证方法。

FransRosén发现他可以使用ACME协议中的SNI验证方法为某些云厂商托管的域颁发证书,并明确提到了Heroku和Amazon CloudFront。

问题的核心在于,这些服务供应商允许用户上传证书,然后系统将自动向具有相应服务器名称的TLS请求提供服务。ACME SNI验证方法使用以.acme.invalid结尾的临时证书。

在问题被曝光后,Let's Encrypt立即禁用了TLS-SNI-01验证方法。Let's Encrypt随后决定,除了少数特例,它将永久禁用。据悉,较新的TLS-SNI-02方法也很脆弱。考虑到这个问题的新的TLS-SNI-03方法正在开发中,目前用户应该切换到HTTP或DNS验证方法。

短新闻回顾

评论 抢沙发