浏览器如何验证网站身份并防止冒名顶替者

你是否注意到你的浏览器有时会在加密的网站上显示网站的组织名称?这是网站拥有扩展验证证书的标志,表明网站的身份已经过验证。...

浏览器如何验证网站身份并防止冒名顶替者

你是否注意到你的浏览器有时会在加密的网站上显示网站的组织名称?这是网站拥有扩展验证证书的标志,表明网站的身份已经过验证。

EV证书不提供任何额外的加密强度-相反,EV证书表明已经对网站的身份进行了广泛的验证。标准的SSL证书很少提供对网站身份的验证。

浏览器如何显示扩展验证证书

在一个不使用扩展验证证书的加密网站上,Firefox说这个网站是“运行者(未知)”

浏览器如何验证网站身份并防止冒名顶替者

Chrome没有显示任何不同的内容,并表示该网站的身份是由颁发该网站证书的证书颁发机构验证的。

浏览器如何验证网站身份并防止冒名顶替者

当您连接到使用扩展验证证书的网站时,Firefox会告诉您它是由特定组织运行的。根据这个对话框,VeriSign验证了我们已经连接到了真正的PayPal网站,它是由PayPal,Inc.运营的。

浏览器如何验证网站身份并防止冒名顶替者

当您连接到使用Chrome中EV证书的站点时,该组织的名称将显示在您的地址栏中。信息对话框告诉我们,贝宝的身份已经由VeriSign使用扩展验证证书进行了验证。

浏览器如何验证网站身份并防止冒名顶替者

ssl证书的问题

几年前,证书颁发机构在颁发证书之前通常会验证网站的身份。证书颁发机构将检查申请证书的企业是否已注册,拨打电话号码,并验证该企业是否是与网站匹配的合法业务。

最终,证书颁发机构开始提供“仅域”证书。这些更便宜,因为证书颁发机构快速检查请求者是否拥有特定域(网站)的工作量更少。

钓鱼者最终开始利用这一点。网络钓鱼者可以注册域paypall.com网站并购买仅限域的证书。当用户连接到paypall.com网站,用户的浏览器会显示标准的锁图标,提供虚假的安全感。浏览器并没有显示仅域证书和涉及更广泛的网站身份验证的证书之间的区别。

公众对证书颁发机构验证网站的信任度下降——这只是证书颁发机构未能尽职调查的一个例子。2011年,电子前沿基金会发现,证书颁发机构为“localhost”颁发了2000多个证书,localhost这个名称总是指您当前的计算机。(来源)在坏人手中,这样的证书会让中间人的攻击更容易。

浏览器如何验证网站身份并防止冒名顶替者

扩展验证证书的不同之处

EV证书表示证书颁发机构已验证网站由特定组织运行。例如,如果网络钓鱼者试图获取paypall.com网站,请求将被拒绝。

与标准SSL证书不同,只有通过独立审核的证书颁发机构才允许颁发EV证书。证书颁发机构/浏览器论坛(CA/Browser Forum)是一个由证书颁发机构和浏览器供应商(如Mozilla、Google、Apple和Microsoft)组成的自愿组织,它发布了所有颁发扩展验证证书的证书颁发机构都必须遵守的严格准则。这在理想情况下可以防止证书颁发机构参与另一场“抄底竞赛”,即使用宽松的验证实践来提供更便宜的证书。

简而言之,指南要求证书颁发机构核实申请证书的组织是否已正式注册,它是否拥有相关域,以及申请证书的人是否代表该组织行事。这包括检查**记录、联系域的所有者以及联系组织以验证请求证书的人是否为组织工作。

相反,仅域证书验证可能只涉及浏览域的whois记录,以验证注册者是否使用相同的信息。为“localhost”这样的域颁发证书意味着一些证书颁发机构甚至没有做那么多验证。从根本上说,EV证书是一种尝试,旨在恢复公众对证书颁发机构的信任,并恢复其对冒名顶替者的把关角色。

浏览器如何验证网站身份并防止冒名顶替者

  • 发表于 2021-04-09 02:21
  • 阅读 ( 83 )
  • 分类:互联网

你可能感兴趣的文章

黑客侵入你银行账户的5种方法

...”下载量很小,那么这个数字就会翻一番——它很可能是冒名顶替者!如果您有兴趣了解更多信息,请务必阅读我们关于如何避免特洛伊木马的指南。 ...

  • 发布于 2021-03-18 07:54
  • 阅读 ( 338 )

什么是根证书?如何使用它监视您?

...所以你可以确定你访问的网站是真正的利用,而不是一个冒名顶替的网站试图窃取你的数据。 ...

  • 发布于 2021-03-19 13:25
  • 阅读 ( 193 )

如何确保fortnite.com网站带2fa(双因素认证)

... 在网络浏览器中访问您的Epic Games帐户。 在“密码和安全”下,向下滚动至“双因素身份验证”。 选择启用验证器应用程序。 打开智...

  • 发布于 2021-03-21 14:59
  • 阅读 ( 247 )

什么是csrf攻击?如何防止它们?

... 一旦这个障碍被打破,攻击者就可以通过用户浏览器创建的cookies快速利用用户的会话ID,并在易受攻击的网站中嵌入脚本标记。 ...

  • 发布于 2021-03-29 05:49
  • 阅读 ( 330 )

如何启用双因素身份验证和保护您的环帐户

...加一个电话号码。 联机启用双因素身份验证 首先打开web浏览器并导航到Ring的网站。页面加载后,单击右上角的“登录”按钮。 从那里,登录到您的帐户。 将鼠标悬停在右上角的姓名上,然后选择“帐户”选项。 现在您将看...

  • 发布于 2021-04-02 20:03
  • 阅读 ( 212 )

密码管理器如何保护您免受网络钓鱼欺诈

...处,但还有另一个好处:你的密码管理器可以帮助你防止冒名顶替网站试图“仿冒”你的密码。 什么是网络钓鱼,它是如何工作的(phishing, and how does it work)? 网络钓鱼的目的是欺骗你把你的密码或其他信息给冒名顶替者。 例...

  • 发布于 2021-04-02 20:25
  • 阅读 ( 195 )

谷歌chrome为什么说网站“不安全”?

...无法判断你是否连接到了真实的网络谷歌网站或者到一个冒名顶替的网站设计欺骗你和窃取你的密码。例如,一个恶意的Wi-Fi热点可以在人们连接到公共Wi-Fi时将他们重定向到这些类型的冒名顶替者网站。 (从技术上讲,这并不...

  • 发布于 2021-04-05 05:02
  • 阅读 ( 191 )

什么是trustd,为什么它在我的mac上运行?

...是一种数字签名,用户可以使用它来验证网站身份并防止冒名顶替者。例如,当使用Safari时,这些证书确认您正在查看的URL实际上来自您请求的域。这些证书还用于用HTTPS加密您的web流量。您可以通过单击URL旁边的锁定图标来检...

  • 发布于 2021-04-07 03:26
  • 阅读 ( 264 )

如何从windows、macos或linux连接到ssh服务器

...么是有人正在拦截您的流量,并试图欺骗您连接到恶意的冒名顶替SSH服务器。小心! 系统将提示您输入SSH服务器上帐户的用户名和密码。完成后,就可以连接了。只需关闭窗口即可结束SSH连接。 你可以用油灰做更多的事。例...

  • 发布于 2021-04-07 14:38
  • 阅读 ( 247 )

什么是https,我为什么要在意?

...了你的银行网站,但你在一个受损的网络,重定向到一个冒名顶替网站你。密码和信用卡号码永远不应该通过HTTP连接发送,否则窃听者很容易窃取它们。 出现这些问题是因为HTTP连接没有加密。HTTPS连接无效。 https加密如何保护...

  • 发布于 2021-04-08 04:21
  • 阅读 ( 150 )

相关推荐