Chrome存大问题 检查网站“安全”实际不一定安全

日期:2017-04-06 来源:手游巴士 作者:某年某月

 

上个月底曾有报道称,微软的 Edge 浏览器在 Pwn2Own 2017 世界黑客大赛期间连续被黑五次,然而谷歌的 Chrome 在规定时间内无法入侵,成为最牢不可破的网络浏览器产品。不过,这就表示 Chrome 真的坚不可摧了吗?并非如此。因为尽管 Chrome 地址栏一侧能够提供网站安全检测,但其实并不意味着访问的网站绝对完全,毕竟网站的 SSL 正式都是由 CA  颁发。

近日,根据安全公司 WordFence 的一份报告称,证书颁发机构 CA 颁发给某些网站的安全证书,实际上一些网站本身是由钓鱼网站伪装而来。报告表示,加密、免费、开放和自动化  CA 目前已经被用于创建无数个 SSL 证书,专门服务给钓鱼网站,包括最热门支付网站 PayPal。

现在所面临的事实是,正式由于这些 SSL 证书是有效的,使得谷歌 Chrome 和其他浏览器在对网站安全检查时,直接报告用户这些网站为安全网站。如今为了确保浏览器更加安全,Chrome 和 firefox 已经默认将 http 标记为不安全的网站连接,而几乎所有 https 则认为是“安全”的网站。不过,https 并不总是同等于安全。

  WordFence 表示,在 Chrome 浏览器中,当地址栏一侧显示安全时,基本上表示浏览器与所访问网站之间的连接是加密的。“但这只代表为网站安装的证书人真正拥有此域名而已,并不意味着该域名受信任或安全,不是没有恶意或钓鱼的成分。”

WordFence 接着提到了一个最重要的关键点,那就是当 CA 发现一些网站有问题撤销安全证书之后,Chrome 仍将此网站标记为“安全”,没有进行证书新状态的检测,也就是说 Chrome 一旦检测过一次之后就默认未来的检测结果了,而不是重新检测,这是 Chrome 本身最大的问题。

总之,WordFence 最后表示,无论使用什么浏览器,只要访问网站,就不能代表绝对的完全。

上一篇:苹果过去几年正在大量招聘名校MBA毕业生

下一篇:苹果所提议WebGPU浏览器引擎发布新样本

相关推荐

基于虚幻引擎 5 打造,《潜行者 2:切尔诺贝利之心》(S.T.A.L.K.E.R. 2)放出实机运行预告

12 月 30 日消息,游戏开发商 GSC Game World 今天放出了《潜行者 2:切尔诺贝利之心》(S.T.A.L.K.E.R. 2 Heart of Chornorbyl)的实机运行预告。在视

169 元,荣耀路由 X4 Pro 开售:支持 1500Mbps Wi-Fi 6,三个千兆网口

12 月 30 日消息,在 12 月 26 日晚间的荣耀全场景新品发布会上,荣耀路由 X4 Pro 正式发布,首发价 169 元,今上午十点正式开售。了解到,荣耀路由 X4 P

120Hz 高刷 + 低蓝光认证:华为 MatePad 11 平板 2299 元探底

华为 MatePad 11 今日 20:00 将在京东开启百亿补贴,秒杀价 2499 元起 + 可领 200 元补贴券,实付低至 2299 元起探底:京东华为 MatePad 11120Hz 高刷

印度计划推出通用可穿戴设备充电标准:覆盖智能手环 / 手表 / 无线耳机等

12 月 29 日消息,据 PTI 报道,印度政府正计划为可穿戴设备引入通用的充电解决方案。这意味着印度政府可能强制要求该国所有即将推出的可穿戴设备(

苹果明年将扩大游戏服务 Apple Arcade 规模,引入更多像《NBA 2K23》这样的大型游戏

12 月 29 日消息,苹果游戏服务 Apple Arcade 目前已经在 iPhone、iPad、Mac 和 Apple TV 平台上提供了超过 200 款广受好评的原创或者独占手游。

查看更多