关注网络安全
和行业未来

六月SSL行业新闻回顾

大事件一:思科和Spotify在应用程序中发送私钥

2017年6月度发生的几起应用程序传输私钥事件引发了业界关注。包括思科、Spotify、Github、Dropbox和 Discord在内的多个知名应用均被发现把私钥传给了客户端。 所幸这些证书都是之前已知且已被撤销的。

在大多数情况下,证书的意图是为了让应用程序打开本地Web服务器,以便公司的Web服务可以在浏览器中与服务器进行通信。随着越来越多的网页移动到HTTPS,如果本地服务器没有有效的证书,则此过程将被阻止。

人们对于浏览器是否应将本地主机IP(例如127.0.0.1)视为安全来源的问题进行了讨论。就算本地主机使用的是未加密的HTTP协议传输也能称作“安全”吗?未来的浏览器可能允许这种做法,而不需要运送证书和密钥。但是,CA或浏览器的基准要求禁止这种做法。如果私钥公开,则相应的证书会被撤销。

短新闻

稿源:The Feisty Duck

评论 抢沙发